Ssylka

Незаметное проникновение

Крупнейшая телекоммуникационная компания Азии подверглась атаке, которая оставалась незамеченной более четырех лет, сообщает фирма реагирования на инциденты Sygnia.
Незаметное проникновение
Изображение носит иллюстративный характер

Атака была проведена группой «Weaver Ant» — коллективом, ассоциированным с китайским государственным кибершпионажем, целью которого являлось получение и сохранение непрерывного доступа к системам телекоммуникационного провайдера для сбора конфиденциальной информации.

Хакеры воспользовались уязвимостью публично доступного веб-приложения, установив два различных веб-оболочки. Одна из них представляла зашифрованную версию инструмента China Chopper, а другая — ранее неизвестный вредоносный инструмент под названием INMemory.

Программа INMemory способна декодировать строки в формате Base64 и выполнять C код, внедренный в портативный исполняемый файл eval.dll, посредством HTTP-запроса, при этом вся операция происходит исключительно в оперативной памяти, что не оставляет следов на диске.

Для обеспечения дальнейшего продвижения по сети злоумышленники использовали рекурсивный HTTP-туннель через SMB, а также патчили Event Tracing for Windows (ETW) и Antimalware Scan Interface (AMSI), что позволяло обходить стандартные средства обнаружения.

Активность, проводимая в рабочие часы, организация ORB-сети с использованием маршрутизаторов Zyxel и внедрение Outlook-бэкдора, ранее приписываемого группе Emissary Panda, являются дополнительными признаками наличия прямой связи с китайскими структурами.

Одновременно с этим министерство государственной безопасности Китая обвинило четырех тайваньских хакеров, предполагаемо связанных с командованием информационных, коммуникационных и электронных сил (ICEFCOM), в кибератаках против материкового Китая.

Обвиняемые использовали такие инструменты, как AntSword, IceScorpion, М⃰sploit и Quasar RAT, применяя технику spear-phishing для внедрения C++-троянов и разворачивания инфраструктуры командного и управляющего центра на базе Cobalt Strike и Sliver, а также эксплуатировали уязвимости и слабые пароли в устройствах интернета вещей, что подтверждают отчеты QiAnXin и Antiy.


Новое на сайте

18910Насколько хорошо вы знаете географию и природу первого национального парка йеллоустоун? 18909Как стремление к механической объективности в ранней астрофотографии скрывало... 18908Почему обновленные тактики Transparent Tribe и Patchwork угрожают кибербезопасности в... 18907Почему священное озеро хилук в Канаде покрывается разноцветными пятнами из минералов? 18906Почему рост инвентаря активов не снижает риски и как на самом деле измерять окупаемость... 18905Как киберпреступники использовали Google Cloud Application Integration для обхода систем... 18904Почему эволюция лишила человека способности управлять пальцами ног по отдельности, как... 18903Как нестандартная архитектура браузера Adapt и оптимизация рабочих процессов решают... 18902Как средневековые писательницы разрушили мужской миф о дружбе как зеркальном отражении? 18901Где искать на небе уникальное волчье суперлуние в соединении с Юпитером в начале 2026... 18900Ботнет RondoDox атакует 90 тысяч серверов через критическую уязвимость React2Shell 18899Что приготовила луна на 2026 год: когда наблюдать 13 полнолуний, кровавое затмение и... 18898Глобальная кампания кибершпионажа DarkSpectre скомпрометировала миллионы браузеров в... 18897Действительно ли человечеству необходимо колонизировать другие миры? 18896Особенности наблюдения метеорного потока квадрантиды в условиях январского полнолуния