Camaro Dragon: PlugX и Cobalt Strike атакуют цели в Катаре
Недавнее расследование Check Point Research выявило серию целенаправленных кибератак, исходящих из Китая и связанных с группой, известной как Camaro Dragon, на цели в Катаре. Атаки совпали с обострением конфликтов в регионе и, по всей видимости, использовали текущую войну для повышения достоверности приманок.
Краткая хронология и суть инцидентов
1 марта исследователи Check Point Research начали фиксировать кампании, в которых злоумышленники использовали контент, связанный с региональными конфликтами, чтобы замаскировать вредоносную активность. В частности:
- В рамках одной атаки злоумышленники отправили архив, замаскированный под изображения нападений на американские военные базы в Бахрейне. При выполнении содержимого начиналась длительная цепочка инфицирования.
- В другом инциденте применялся пароль-защищённый архив «Strike at Gulf oil and gas facilities.zip», предположительно распространявшийся по электронной почте и содержащий низкокачественные сгенерированные приманки, имитирующие документы правительства Израиля.
Check Point Research сообщила о попытках развернуть вариант вредоносного ПО PlugX против катарских целей.
Как работала первая цепочка инфицирования
Схема заражения в первой кампании включала следующие этапы:
- LNK-файл, запускаемый пользователем, устанавливал соединение с скомпрометированным сервером для дальнейшей загрузки компонентов;
- Дальнейшая загрузка использовала технику DLL hijacking легитимного двоичного файла Baidu NetDisk для внедрения полезной нагрузки;
- Финальной нагрузкой выступал бэкдор PlugX.
PlugX — модульная backdoor, ассоциированная с актёрами китайского происхождения с 2008 года. Благодаря плагин-архитектуре она обеспечивает широкий удалённый доступ и функциональности: эксфильтрация файлов, захват экрана, запись нажатий клавиш, выполнение удалённых команд и другие возможности.
Исследователи отметили, что конкретный образец PlugX в этой кампании использовал уникальный ключ шифрования конфигурации и ключ расшифровки в формате даты — параметры, ранее замеченные в кампаниях, приписываемых Camaro Dragon. Это указывает на преемственность в операционных техниках актёров.
Вторая кампания: Rust-загрузчик, NVDA и Cobalt Strike
Во втором инциденте злоумышленники применили иной набор инструментов и техник:
- Из архива доставлялся новый загрузчик, написанный на Rust;
- Загрузчик использовал технику DLL hijacking компонента nvdaHelperRemote.dll экранного диктора NVDA для внедрения в систему;
- Финальной нагрузкой стала платформа Cobalt Strike, часто используемая как легитимный инструмент red team, но регулярно переиспользуемая злоумышленниками в атакующих кампаниях.
Применение эксплойта, перехватывающего DLL-компонент NVDA, редко наблюдалось в кампаниях с китайским признаком, что может свидетельствовать о смене тактического подхода или о тестировании новых векторов доставки.
Региональный контекст и возможные мотивации
Аналитики подчёркивают, что эти инциденты демонстрируют способность APT-акторов быстро адаптироваться к геополитическим изменениям и использовать кризисы для повышения эффективности фишинговых ловушек и социальной инженерии. Наблюдаемая переориентация усилий на Катар отражает возросший интерес к Стране и Персидскому заливу как к точке оперативного интереса между конкурирующими региональными и глобальными силами.
Важно: точная атрибуция остаётся неопределённой, однако совокупность методов — использование PlugX c уникальными ключами, DLL hijacking как для Baidu NetDisk, так и для NVDA, а также развёртывание Cobalt Strike — перекликаются с тактиками, ранее связаными с китайскими злоумышленниками.
Выводы
- APT-акторы оперативно используют геополитические события для повышения правдоподобия приманок и ускорения компрометации целей.
- Многоступенчатые цепочки доставки, сочетание старых (PlugX) и новых (Rust-загрузчики, редкие DLL-эксплойты) техник указывают на эволюцию инструментов и тактик.
- Регион Персидского залива и Катар в частности становятся важными целями для разведывательных операций, что может приводить к росту числа подобных инцидентов.
Дальнейшие наблюдения и раскрытия исследователей помогут точнее определить масштабы кампаний и степень причастности конкретных групп. Пока же организациям в регионе и их партнёрам рекомендуется усилить контроль почтового трафика, проверку архивов и мониторинг подозрительных DLL-активностей, а также уделять внимание защите средств вспомогательной доступности, таких как NVDA.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



