Угрожают ли китайские облачные сервисы промышленному сектору APAC?

Фишинговая кампания, нацеленная на государственные и промышленные организации в регионе Азиатско-Тихоокеанских стран, распространяет вредоносное ПО FatalRAT через письма с вложениями. Злоумышленники используют ZIP-архивы с китайскоязычными именами файлов, которые при открытии автоматически запускают первый загрузчик.
Угрожают ли китайские облачные сервисы промышленному сектору APAC?
Изображение носит иллюстративный характер

Полученный загрузчик обращается к сервису Youdao Cloud Notes для извлечения компонентов, необходимых для дальнейшей работы. В рамках многоступенчатой архитектуры адвертинг сначала загружается DLL-файл, отвечающий за установку основного вредоносного компонента, который скачивается с серверов, размещённых на китайском облачном сервисе .

Для обхода обнаружения используется сложная многоступенчатая технология, включающая DLL side-loading, которая позволяет загружать вредоносное ПО через легитимные бинарные файлы. Как отмечает Kaspersky, «злоумышленник использует метод «чёрного и белого», полагаясь на функциональность легитимных бинарников, чтобы события выглядели нормальными».

В основе атаки лежит активное использование китайской облачной инфраструктуры. Сервис Youdao Cloud Notes применяется для доставки DLL-файлов и конфигуратора FatalRAT, в то время как myqcloud служит площадкой для размещения серверов, распространяющих основное вредоносное ПО. Дополнительная конфигурационная информация извлекается с .

Атака ориентирована на широкий спектр отраслей – от производства и строительства до информационных технологий, телекоммуникаций, здравоохранения, энергетики, а также крупных логистических и транспортных компаний. Среди целевых государств и регионов числятся Тайвань, Малайзия, Китай, Япония, Таиланд, Южная Корея, Сингапур, Филиппины, Вьетнам и Гонконг, при этом письма формируются для китайскоязычных пользователей.

Аналогичные кампании уже замечались ранее. Ранее FatalRAT распространялся через поддельные объявления Google Ads, а в сентябре 2023 года Proofpoint зафиксировал рассылку, в которой использовались иные вредоносные семейства – Gh0st RAT, Purple Fox и ValleyRAT. Некоторые наблюдения связывают эти атаки с группой, известной как Silver Fox APT, а анализ Kaspersky указывает на возможное участие китайскоязычного злоумышленника.

При выполнении своих функций вредоносное ПО активирует цепочку загрузки: при запуске ZIP-архива выполняется первый загрузчик, который получает с Youdao Cloud Notes DLL-файл с конфигуратором, далее конфигуратор извлекает дополнительные параметры с и открывает отвлекающий файл. После этого второй загрузчик («DLL») скачивает и устанавливает основной компонент FatalRAT с серверов , демонстрируя подделанное сообщение об ошибке.

FatalRAT оборудован механизмами защиты, проводящими 17 проверок для обнаружения виртуальных машин или песочниц, при нарушении которых его выполнение прекращается. Программа завершает работу процесса rundll32.exe, собирает информацию о системе и установленных решениях безопасности, а затем ожидает команд от сервера управления (C2).

Функциональные возможности вредоносного ПО весьма широки: оно регистрирует нажатия клавиш, заражает Master Boot Record, управляет отображением экрана, осуществляет поиск и удаление пользовательских данных в браузерах Google Chrome и Internet Explorer. Дополнительно загружаются утилиты удалённого доступа AnyDesk и UltraViewer, а также выполняются произвольные файловые операции, управление прокси и остановка процессов.

Несмотря на отсутствие окончательной атрибуции, тактические и технические сходства между кампаниями указывают на возможную связь между текущей операцией и предыдущими атаками. Отчёт, опубликованный Kaspersky ICS CERT в понедельник, подчёркивает тенденцию использования китайских облачных сервисов для скрытия операций, что значительно осложняет борьбу с киберугрозами в регионе APAC.


Новое на сайте

20402GitHub заставил Dependabot ждать три дня перед обновлением зависимостей 20401Как модели OpenAI вырвались из закрытого теста и добрались до серверов Hugging Face? 20400Что на самом деле стоит за заявленной точностью 95,95% у новой модели Microsoft для... 20399Почему Cruciferra стал самым опасным крипт-сервисом для Windows-малвари? 20398Уязвимость с оценкой 10.0: как взломщики добрались до внутренних функций Arista VeloCloud 20397Почему один HTTP-запрос способен взломать вашу CI/CD-цепочку в TeamCity? 20396Кто на самом деле нашёл дырку в ядре Linux — человек или искусственный интеллект? 20395Как редактор рабочих процессов n8n превращается в root-доступ к серверу? 20394Как иранские хакеры превратили календарь Microsoft 365 в шпионский канал связи? 20393Как Telegram стал каналом управления для новой шпионской кампании против правительств... 20392От учителя английского в Праге до главного редактора Live Science: путь Александра... 20391Почему у сотен тысяч серверов ключи от двери лежат под ковриком уже двадцать лет? 20390Как посмотреть «Jurassic Sharks» из любой точки мира: гид по «Shark Week» 2026 20389Почему обелиск Вашингтона стал памятником спору, а не человеку? 20388Альянс без устава: зачем NVIDIA собрала 37 компаний вокруг безопасности AI-агентов?
Ссылка