Новости Вирус можно получить, просто открыв «фотографию». Китайские хакеры атакуют дипломатов Мьянмы

NewsMaker

I'm just a script
Премиум
29,277
46
8 Ноя 2022
Вы открываете приглашение на церемонию — и запускаете скрытый бэкдор на своём компьютере.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
6wz0owii3jldi4yjxlp776w3salzz4sb.jpg

<div itemprop="articleBody"> Дипломатам и госслужащим Мьянмы под видом обычного изображения рассылали файл, который устанавливал на компьютер скрытый инструмент удалённого управления . Специалисты Seqrite связали кампанию Operation QUICSILVER с действующей в интересах Китая группировкой, хотя оценивают такую связь лишь со средней уверенностью.

Приманкой служило приглашение на церемонию выпуска от имени Департамента информационных технологий и кибербезопасности Мьянмы. Документ на бирманском языке приглашал получателя на мероприятие 3 июля 2026 года в здании Министерства транспорта и связи в Нейпьидо. Однако файл TrainingAnnouncement.jpg оказался не изображением, а виртуальным жёстким диском VHD.

Когда пользователь подключал диск, он видел TrainingAnnouncement.pdf с привычным значком PDF. На самом деле перед ним находился ярлык Windows LNK. При открытии ярлык запускал штатную программу ftp.exe и передавал ей локальный сценарий с командами. Параллельно жертве показывали настоящий документ-приманку, поэтому подозрительная активность могла остаться незамеченной.

В скрытом каталоге находились файлы header.doc и body.doc. Сценарий объединял их штатной командой Windows copy /b и собирал исполняемый файл Windowsupdate.exe в каталоге %LOCALAPPDATA%. Полученная программа представляла собой написанный на Go 1.20 бэкдор QUICAgent.

Перед тем как подключиться к управляющему серверу, QUICAgent пытается затруднить автоматический анализ . Вредоносная программа делает случайную паузу от 100 до 600 мс и тысячу раз вычисляет SHA-256. Адрес управляющего сервера она получает через Cloudflare Workers, после чего связывается с ним по HTTP/3 через протокол QUIC на порту UDP 443. Передаваемые данные дополнительно шифруются алгоритмом RC4.

После того как система заражена, QUICAgent собирает имя компьютера и имя вошедшего пользователя, а затем каждые пять секунд обращается к серверу. Оператор может выполнять команды в системе, просматривать каталоги, загружать и скачивать файлы, а также менять интервал соединений. Чтобы автоматически запускаться при входе пользователя, вредоносная программа создаёт ярлык SystemIn.lnk в папке автозагрузки Windows.

Следы, случайно оставленные злоумышленниками в корзине виртуального диска, помогли установить возможные цели. Среди удалённых файлов специалисты нашли документы об АСЕАН, БИМСТЕК, заседаниях ООН, внешней политике Малайзии и дипломатической деятельности Мьянмы. Два документа имитировали конфиденциальные материалы Министерства иностранных дел Мьянмы.

Seqrite проследила активность как минимум до апреля 2026 года. Первая известная версия использовала файл HolidayNotice.pdf.exe с поддельным календарём бельгийско-мьянманских праздников и, вероятно, предназначалась сотрудникам бельгийских посольств или неправительственных организаций в Мьянме. В июле появилась ещё одна приманка ACMECS_Pillar_1.vhd с тем же механизмом заражения, QUICAgent и общей серверной инфраструктурой.

Связь Operation QUICSILVER с Китаем специалисты оценивают со средней уверенностью. Помимо выбора целей и найденных дипломатических документов, на такую связь указывает совпадение имени компьютера разработчика и цепочки заражения с ранее изученной кампанией Operation GriefLure. При этом новая операция использует другую серверную инфраструктуру и новую версию бэкдора.
 
Источник новости
www.securitylab.ru

Похожие темы