Camaro Dragon: PlugX и Cobalt Strike атакуют цели в Катаре

Недавнее расследование Check Point Research выявило серию целенаправленных кибератак, исходящих из Китая и связанных с группой, известной как Camaro Dragon, на цели в Катаре. Атаки совпали с обострением конфликтов в регионе и, по всей видимости, использовали текущую войну для повышения достоверности приманок.

Краткая хронология и суть инцидентов

1 марта исследователи Check Point Research начали фиксировать кампании, в которых злоумышленники использовали контент, связанный с региональными конфликтами, чтобы замаскировать вредоносную активность. В частности:

  • В рамках одной атаки злоумышленники отправили архив, замаскированный под изображения нападений на американские военные базы в Бахрейне. При выполнении содержимого начиналась длительная цепочка инфицирования.
  • В другом инциденте применялся пароль-защищённый архив «Strike at Gulf oil and gas facilities.zip», предположительно распространявшийся по электронной почте и содержащий низкокачественные сгенерированные приманки, имитирующие документы правительства Израиля.

Check Point Research сообщила о попытках развернуть вариант вредоносного ПО PlugX против катарских целей.

Как работала первая цепочка инфицирования

Схема заражения в первой кампании включала следующие этапы:

  • LNK-файл, запускаемый пользователем, устанавливал соединение с скомпрометированным сервером для дальнейшей загрузки компонентов;
  • Дальнейшая загрузка использовала технику DLL hijacking легитимного двоичного файла Baidu NetDisk для внедрения полезной нагрузки;
  • Финальной нагрузкой выступал бэкдор PlugX.

PlugX — модульная backdoor, ассоциированная с актёрами китайского происхождения с 2008 года. Благодаря плагин-архитектуре она обеспечивает широкий удалённый доступ и функциональности: эксфильтрация файлов, захват экрана, запись нажатий клавиш, выполнение удалённых команд и другие возможности.

Исследователи отметили, что конкретный образец PlugX в этой кампании использовал уникальный ключ шифрования конфигурации и ключ расшифровки в формате даты — параметры, ранее замеченные в кампаниях, приписываемых Camaro Dragon. Это указывает на преемственность в операционных техниках актёров.

Вторая кампания: Rust-загрузчик, NVDA и Cobalt Strike

Во втором инциденте злоумышленники применили иной набор инструментов и техник:

  • Из архива доставлялся новый загрузчик, написанный на Rust;
  • Загрузчик использовал технику DLL hijacking компонента nvdaHelperRemote.dll экранного диктора NVDA для внедрения в систему;
  • Финальной нагрузкой стала платформа Cobalt Strike, часто используемая как легитимный инструмент red team, но регулярно переиспользуемая злоумышленниками в атакующих кампаниях.

Применение эксплойта, перехватывающего DLL-компонент NVDA, редко наблюдалось в кампаниях с китайским признаком, что может свидетельствовать о смене тактического подхода или о тестировании новых векторов доставки.

Региональный контекст и возможные мотивации

Аналитики подчёркивают, что эти инциденты демонстрируют способность APT-акторов быстро адаптироваться к геополитическим изменениям и использовать кризисы для повышения эффективности фишинговых ловушек и социальной инженерии. Наблюдаемая переориентация усилий на Катар отражает возросший интерес к Стране и Персидскому заливу как к точке оперативного интереса между конкурирующими региональными и глобальными силами.

Важно: точная атрибуция остаётся неопределённой, однако совокупность методов — использование PlugX c уникальными ключами, DLL hijacking как для Baidu NetDisk, так и для NVDA, а также развёртывание Cobalt Strike — перекликаются с тактиками, ранее связаными с китайскими злоумышленниками.

Выводы

  • APT-акторы оперативно используют геополитические события для повышения правдоподобия приманок и ускорения компрометации целей.
  • Многоступенчатые цепочки доставки, сочетание старых (PlugX) и новых (Rust-загрузчики, редкие DLL-эксплойты) техник указывают на эволюцию инструментов и тактик.
  • Регион Персидского залива и Катар в частности становятся важными целями для разведывательных операций, что может приводить к росту числа подобных инцидентов.

Дальнейшие наблюдения и раскрытия исследователей помогут точнее определить масштабы кампаний и степень причастности конкретных групп. Пока же организациям в регионе и их партнёрам рекомендуется усилить контроль почтового трафика, проверку архивов и мониторинг подозрительных DLL-активностей, а также уделять внимание защите средств вспомогательной доступности, таких как NVDA.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: