Анализ киберкампании GoldenEyeDog: новые угрозы и методики APT-Q-27

Недавнее расследование, проведённое компанией Qi Anxin, проливает свет на методы и инфраструктуру киберкампании, приписываемой группе GoldenEyeDog (также известной как APT-Q-27 или Dragon Breath group). Эта хакерская организация, связанная с группой Miuuti, действует преимущественно в регионе Юго-Восточной Азии, используя инновационные техники для скрытного внедрения вредоносного ПО.
Тактики и инструменты атаки
Основу атак составляют троянские программы для установки, маскирующиеся под легитимные приложения, включая:
- ToDesk
- Quicklink VPN
- Paper Airplane
Главная цель – распространение вредоносного ПО Silver Fox в сочетании с бэкдором Winos 4.0. Для этого злоумышленники используют оптимизированные под SEO сайты, имитирующие оригинальные страницы загрузки программного обеспечения. Такой подход позволяет не только привлечь доверчивых пользователей, но и применить многоступенчатые загрузчики и пользовательский шеллкод для повышения уровня обфускации вредоносных компонентов.
Механизмы устойчивости на заражённых системах
Для сохранения контроля над заражёнными устройствами хакеры внедряют несколько методов, среди которых:
- Использование запланированных задач (Scheduled Tasks)
- Манипуляции с исключениями антивирусных программ
- Применение многоуровневой обфускации кода
Инфраструктура и инфраструктурные связи
Кампания поддерживается распределённой сетью серверов управления (C2), среди которых выделены IP-адреса:
- 120.89.71.226 (порты 8852, 9090)
- 43.226.125.17
- 143.92.60.116 (порт 25448, впервые замечен 2 апреля 2025 года)
Особого внимания заслуживает анализ IP-адреса 143.92.48.91, который не помечен как вредоносный на VirusTotal, но связан с опасными URL-адресами hxxp://pdmrx.top/ и hxxp://tqnnxg.top/, ранее зарегистрированными как малвари-сайты.
Дополнительные IP-адреса показывают связь с различными вредоносными активностями, включая инфраструктуру, относимую к ValleyRAT, известно как хайлайт в репертуаре группировки.
Аналитика и выводы
Исследование выявило, что среди IP-адресов кампании:
- Адрес 120.89.71.130 активно участвует во вредоносных операциях;
- Адрес 120.89.71.131 недавно был связан с опасными URL;
В целом, данные подчёркивают высокоорганизованную структуру и многоуровневый подход GoldenEyeDog в кибероперациях с акцентом на:
- тактику социальной инженерии;
- современные методы внедрения вредоносных программ;
- использование сложных средств обхода защиты.
Данный ландшафт угроз требует постоянного мониторинга и глубокой аналитики для минимизации рисков, связанных с деятельностью APT-групп, подобных GoldenEyeDog.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



