CL-STA-1062 атакует энергетику Юго-Восточной Азии через TinyRCT
В 2025 году киберугроза, обозначенная как CL-STA-1062, была идентифицирована как активная кампания, направленная против государственных органов и объектов критической инфраструктуры в Юго-Восточной Азии. Наибольший интерес для злоумышленников, по данным отчёта, представляют государственные предприятия энергетического сектора.
Группа, действующая как минимум с марта 2022 года, связывается с предыдущими атаками на веб-инфраструктуру Тайваня. Эксперты отмечают, что кампания развивается в рамках устойчивой региональной стратегии в Азиатско-Тихоокеанском регионе и использует гибридный набор инструментов: от открытых утилит до нового вредоносного ПО под названием TinyRCT.
Фокус на госструктуры и энергетику
По мере развития кампании злоумышленники демонстрировали всё более широкий интерес к критической инфраструктуре. С середины 2025 года зафиксирован заметный рост активности, связанной с компрометацией энергетических объектов. В частности, атакующие проводили масштабное сканирование на наличие уязвимостей и инициировали исходящие соединения со своей инфраструктурой для загрузки вредоносных компонентов, включая элементы, связанные с SoftEther VPN.
В одном из эпизодов, произошедшем в сентябре 2025 года, группа скомпрометировала государственную организацию в Юго-Восточной Азии, развернув веб-оболочки. Это позволило злоумышленникам эксфильтровать конфиденциальную информацию из базы данных и провести разведку других подключённых систем. Последующие действия указывали на попытки перемещения внутри сети и стремление получить более широкий доступ к инфраструктуре.
Как развивалось проникновение
Эксплуатация в большинстве случаев начиналась через веб-приложения. На них размещались ASPX web shells, которые использовались как механизм выполнения команд и как инструмент для начальной разведки. Такой подход позволял атакующим быстро внедрять дополнительные вредоносные инструменты и закрепляться в инфраструктуре.
- развёртывание web shells для получения удалённого доступа;
- эксфильтрация данных из баз данных;
- разведка связанных систем;
- попытки lateral movement внутри сети;
- загрузка дополнительных загрузчиков и компонентов вредоносной инфраструктуры.
TinyRCT: новый .NET backdoor с расширенными возможностями
Ключевой особенностью этого кластера атак стал выявленный backdoor TinyRCT — троянская программа на базе .NET, обеспечивающая широкий контроль над заражёнными системами. По данным отчёта, она проверяет контекст выполнения, чтобы не активироваться в средах анализа, и тем самым затрудняет обнаружение специалистами.
После запуска TinyRCT собирает системную информацию и формирует уникальный профиль жертвы, что помогает злоумышленникам проводить более точечные операции. Для связи с сервером управления backdoor использует зашифрованные каналы, при этом передача данных осуществляется через стандартный HTTP. Дополнительно применяется шифрование AES-128.
TinyRCT обладает возможностями выполнения команд, управления файлами и скрытого наблюдения, включая создание снимков экрана.
Особую опасность представляет встроенный механизм самоуничтожения: по команде backdoor способен стирать следы своего присутствия, что существенно осложняет forensic analysis и последующее расследование инцидента.
AppDomainManager injection как вектор заражения
Вектор заражения TinyRCT начинается с dropper, использующего технику AppDomainManager injection. Этот метод эксплуатирует доверительные отношения внутри приложений .NET и позволяет злоумышленникам запускать вредоносный код под видом легитимного процесса.
Схема атаки строится на сочетании настоящего исполняемого файла и изменённого configuration file, который загружает вредоносную DLL. В результате выполняется backdoor TinyRCT, при этом система воспринимает процесс как обычное приложение, что помогает атакующим скрывать присутствие в инфраструктуре.
Вывод
Отчёт указывает на устойчивую и технически зрелую кампанию, ориентированную на государственный сектор и критическую энергетическую инфраструктуру. Использование веб-оболочек, гибридного набора инструментов, а также нового backdoor TinyRCT показывает, что CL-STA-1062 делает ставку на скрытность, долгосрочное присутствие и расширение доступа внутри атакуемых сетей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



