Незаметное проникновение

Крупнейшая телекоммуникационная компания Азии подверглась атаке, которая оставалась незамеченной более четырех лет, сообщает фирма реагирования на инциденты Sygnia.
Незаметное проникновение
Изображение носит иллюстративный характер

Атака была проведена группой «Weaver Ant» — коллективом, ассоциированным с китайским государственным кибершпионажем, целью которого являлось получение и сохранение непрерывного доступа к системам телекоммуникационного провайдера для сбора конфиденциальной информации.

Хакеры воспользовались уязвимостью публично доступного веб-приложения, установив два различных веб-оболочки. Одна из них представляла зашифрованную версию инструмента China Chopper, а другая — ранее неизвестный вредоносный инструмент под названием INMemory.

Программа INMemory способна декодировать строки в формате Base64 и выполнять C код, внедренный в портативный исполняемый файл eval.dll, посредством HTTP-запроса, при этом вся операция происходит исключительно в оперативной памяти, что не оставляет следов на диске.

Для обеспечения дальнейшего продвижения по сети злоумышленники использовали рекурсивный HTTP-туннель через SMB, а также патчили Event Tracing for Windows (ETW) и Antimalware Scan Interface (AMSI), что позволяло обходить стандартные средства обнаружения.

Активность, проводимая в рабочие часы, организация ORB-сети с использованием маршрутизаторов Zyxel и внедрение Outlook-бэкдора, ранее приписываемого группе Emissary Panda, являются дополнительными признаками наличия прямой связи с китайскими структурами.

Одновременно с этим министерство государственной безопасности Китая обвинило четырех тайваньских хакеров, предполагаемо связанных с командованием информационных, коммуникационных и электронных сил (ICEFCOM), в кибератаках против материкового Китая.

Обвиняемые использовали такие инструменты, как AntSword, IceScorpion, М⃰sploit и Quasar RAT, применяя технику spear-phishing для внедрения C++-троянов и разворачивания инфраструктуры командного и управляющего центра на базе Cobalt Strike и Sliver, а также эксплуатировали уязвимости и слабые пароли в устройствах интернета вещей, что подтверждают отчеты QiAnXin и Antiy.


Новое на сайте

19719Как хакеры через одну дыру в Next.js украли ключи от 766 серверов? 19718Artemis II покинул земную орбиту и летит к луне 19717NASA показало невиданные снимки кометы 3I/ATLAS и запечатлело старт лунной миссии Artemis... 19716Сифилис появился 4000 лет назад — или его находили не там, где искали? 19715Энергетический дисбаланс земли зашкаливает, и учёные не могут это объяснить 19714Cisco закрыла две критические уязвимости с рейтингом 9.8 из 10 в системах IMC и SSM 19713Водород из хлебных крошек: реакция, которая может потеснить ископаемое топливо 19712Китайский спутник с «рукой осьминога» прошёл орбитальный тест дозаправки 19711Кто такие поэты и почему поэзия важна сегодня? 19710Фальшивые установщики и ISO-файлы: как киберпреступники зарабатывают на майнинге и троянах 19709Почему большие языковые модели так и не научились думать 19708WhatsApp предупредил 200 пользователей о поддельном iOS-приложении со шпионским по:... 19707Открытый код под давлением ИИ: уязвимостей стало втрое больше за один квартал 19706Мышей с диабетом первого типа вылечили, создав «смешанный» иммунитет 19705Кости для азартных игр придумали коренные американцы 12 тысяч лет назад?
Ссылка