Анализ киберкампании GoldenEyeDog: новые угрозы и методики APT-Q-27

Анализ киберкампании GoldenEyeDog: новые угрозы и методики APT-Q-27

Недавнее расследование, проведённое компанией Qi Anxin, проливает свет на методы и инфраструктуру киберкампании, приписываемой группе GoldenEyeDog (также известной как APT-Q-27 или Dragon Breath group). Эта хакерская организация, связанная с группой Miuuti, действует преимущественно в регионе Юго-Восточной Азии, используя инновационные техники для скрытного внедрения вредоносного ПО.

Тактики и инструменты атаки

Основу атак составляют троянские программы для установки, маскирующиеся под легитимные приложения, включая:

  • ToDesk
  • Quicklink VPN
  • Paper Airplane

Главная цель – распространение вредоносного ПО Silver Fox в сочетании с бэкдором Winos 4.0. Для этого злоумышленники используют оптимизированные под SEO сайты, имитирующие оригинальные страницы загрузки программного обеспечения. Такой подход позволяет не только привлечь доверчивых пользователей, но и применить многоступенчатые загрузчики и пользовательский шеллкод для повышения уровня обфускации вредоносных компонентов.

Механизмы устойчивости на заражённых системах

Для сохранения контроля над заражёнными устройствами хакеры внедряют несколько методов, среди которых:

  • Использование запланированных задач (Scheduled Tasks)
  • Манипуляции с исключениями антивирусных программ
  • Применение многоуровневой обфускации кода

Инфраструктура и инфраструктурные связи

Кампания поддерживается распределённой сетью серверов управления (C2), среди которых выделены IP-адреса:

  • 120.89.71.226 (порты 8852, 9090)
  • 43.226.125.17
  • 143.92.60.116 (порт 25448, впервые замечен 2 апреля 2025 года)

Особого внимания заслуживает анализ IP-адреса 143.92.48.91, который не помечен как вредоносный на VirusTotal, но связан с опасными URL-адресами hxxp://pdmrx.top/ и hxxp://tqnnxg.top/, ранее зарегистрированными как малвари-сайты.

Дополнительные IP-адреса показывают связь с различными вредоносными активностями, включая инфраструктуру, относимую к ValleyRAT, известно как хайлайт в репертуаре группировки.

Аналитика и выводы

Исследование выявило, что среди IP-адресов кампании:

  • Адрес 120.89.71.130 активно участвует во вредоносных операциях;
  • Адрес 120.89.71.131 недавно был связан с опасными URL;

В целом, данные подчёркивают высокоорганизованную структуру и многоуровневый подход GoldenEyeDog в кибероперациях с акцентом на:

  • тактику социальной инженерии;
  • современные методы внедрения вредоносных программ;
  • использование сложных средств обхода защиты.

Данный ландшафт угроз требует постоянного мониторинга и глубокой аналитики для минимизации рисков, связанных с деятельностью APT-групп, подобных GoldenEyeDog.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: