MirrorFace: ANEL и AsyncRAT в новой кибершпионской операции

Группа MirrorFace, также известная как Earth Kasha и являющаяся подразделением APT10, из традиционного набора целей в Японии теперь нацелилась на дипломатическую организацию в Центральной Европе.
MirrorFace: ANEL и AsyncRAT в новой кибершпионской операции
Изображение носит иллюстративный характер

Операция под кодовым названием Operation AkaiRyū ведется с 2019 года и была обнаружена в конце августа 2024 года компанией ESET, совпав с подготовкой мероприятия Word Expo в Осаке, запланированного на следующий месяц.

В атаке применен обновленный бэкдор ANEL (также именуемый UPPERCUT), ранее выведенный из эксплуатации в конце 2018 или начале 2019 года, который вернулся в ряды используемых инструментов.

Модифицированная версия AsyncRAT была существенно кастомизирована для этой кампании, что демонстрирует эволюцию тактического арсенала MirrorFace.

Эксклюзивно для группы запущен уникальный модульный бэкдор HiddenFace (NOOPDOOR), призванный обеспечить дополнительные возможности скрытного доступа.

Метод атаки начинается с использования тактики spear-phishing: жертвам направляются документы с ловушками или ссылки, при нажатии на которые происходит запуск загрузчика ANELLDR через DLL side-loading, позволяющего дешифровать и активировать ANEL.

Для обеспечения скрытного доступа злоумышленники используют Visual Studio Code Remote Tunnels – метод, ставший популярным среди китайских хакерских групп за счет своей эффективности.

Усовершенствованные меры оперативной безопасности включают удаление доставленных инструментов и файлов, очистку журналов Windows и выполнение вредоносного кода в среде Windows Sandbox, что значительно затрудняет расследования и оставляет недостающие элементы в цепочке доказательств, как ранее отмечалось в Campaign C, задокументированной NPA и NCSC в январе.


Новое на сайте

19857Острова как политический побег: от Атлантиды до плавучих государств Питера Тиля 19856Яйца, которые спасли предков млекопитающих от худшего апокалипсиса на Земле? 19855Могут ли омары чувствовать боль, и почему учёные требуют запретить варить их живыми? 19854Премия в $3 млн за первое CRISPR-лечение серповидноклеточной анемии 19853Почему сотрудники игнорируют корпоративное обучение и как это исправить 19852Тинтагель: место силы Артура или красивая легенда? 19851Голоса в голове сказали правду: что происходит, когда галлюцинации ставят диагноз точнее... 19850Куда исчезает информация из чёрных дыр, если они вообще исчезают? 19849Чёрная дыра лебедь Х-1 бросает джеты со скоростью света — но кто ими управляет? 19848Что увидели фотографы над замком Линдисфарн — и почему они закричали? 19847Почему антисептики в больницах могут создавать устойчивых к ним микробов? 19846Правда ли, что курица может жить без головы? 19845Как Оскар Уайльд использовал причёску как оружие против викторианской морали? 19844Назальный спрей против всех вирусов: как далеко зашла наука 19843«Я ещё не осознал, что мы только что сделали»: первая пресс-конференция экипажа Artemis II
Ссылка