Mustang Panda: кто стоит за кибершпионажем против Мьянмы и стран Азии?

340     0
Mustang Panda: кто стоит за кибершпионажем против Мьянмы и стран Азии?
Mustang Panda: кто стоит за кибершпионажем против Мьянмы и стран Азии?

Политическая обстановка между странами вынуждает Китай подключить своих разведчиков.

В ноябре 2023 года и январе 2024 года Министерство обороны и Министерство иностранных дел Мьянмы стали целью кибератак предположительно китайской хакерской группировки Mustang Panda. Об этом сообщила команда CSIRT-CTI после анализа артефактов, связанных с атаками, которые были загружены на платформу VirusTotal.

Главным методом хакеров стало использование легитимного ПО, включая разработанный инженерной фирмой Bernecker & Rainer (B&R) двоичный файл и компонент помощника по обновлению Windows 10 для загрузки вредоносных DLL-библиотек.

Mustang Panda (Stately Taurus, Camaro Dragon, Bronze President) активно действует с 2012 года. В последние месяцы группе приписывают атаки, нацеленные на правительства Юго-Восточной Азии и Филиппин с целью внедрения бэкдоров для сбора конфиденциальной информации.

Первая атака в ноябре 2023 года началась с фишингового электронного письма с вложением в виде ZIP-архива, содержащего легитимный исполняемый файл (Analysis of the third meeting of NDSC.exe), изначально подписанный B&R Industrial Automation GmbH, и файл DLL (BrMod104.dll).

Атака использует тот факт, что двоичный файл подвержен перехвату порядка поиска DLL (DLL Search Order Hijacking), чтобы загрузить вредоносную DLL и впоследствии установить постоянство и контакт с сервером управления и контроля (Command and Control, C2), а затем развернуть в системе бэкдор PUBLOAD, который, в свою очередь, действует как специальный загрузчик для доставки импланта PlugX .

Хакеры пытались маскировать трафик C2-сервера под трафик обновления Microsoft, добавляя заголовки «Host: www[.]asia[.]microsoft[.]com» и «User-Agent: Windows-Update-Agent».

Вторая январская атака использовала образ оптического диска (ASEAN Notes.iso), содержащий LNK-ярлыки для запуска многоэтапного процесса с использованием другого специализированного загрузчика TONESHELL для возможной установки PlugX с уже недоступного C2-сервера, как предположили специалисты.

После нападений повстанцев на севере Мьянмы в октябре 2023 года, Китай выразил озабоченность по поводу влияния этих событий на торговые пути и безопасность вдоль границы Мьянмы и Китая. Операции Stately Taurus известны тем, что совпадают с геополитическими интересами китайского правительства, включая многочисленные кампании шпионажа против Мьянмы.

Страница для печати

Регионы: Мьянма,Китай,

Читайте по теме:

Конфликт вокруг Wildberries: Адам Делимханов объявил «кровную месть» Сулейману Керимову и Резвану Курбанову
Генштаб Израиля одобрил план наступления на Ливан: Тель-Авив готовится к новым этапам конфликта с «Хезболлой»
Взрывы в Ливане: Израиль усиливает военные действия на северном фронте
Как бывшие сотрудники КГБ и организованная преступность Латвии нашли общий язык: секреты постсоветского криминального мира
Джо Байден планирует первый визит в Анголу: шаг к укреплению связей с Африкой и противодействию китайскому влиянию
Израиль может начать войну с «Хезболлой» в Ливане в течение шести недель
Хинштейн против Живайкина: как внутренний конфликт изменяет расстановку сил в Самарской области
«ПТК-Роста» снова на грани банкротства: ООО «Арс-Групп» требует погасить долг в 2,3 млн рублей, суд отклонил иск без движения
В Великобритании арестованы разработчики платформы Russian Coms, обманувшей сотни тысяч жертв по всему миру
Политический конфликт в Свердловской области: губернатор Куйвашев против олигарха Брозовского в борьбе за власть в Березовском

Комментарии:

comments powered by Disqus