CL-STA-1062 атакует энергетику Юго-Восточной Азии через TinyRCT

В 2025 году киберугроза, обозначенная как CL-STA-1062, была идентифицирована как активная кампания, направленная против государственных органов и объектов критической инфраструктуры в Юго-Восточной Азии. Наибольший интерес для злоумышленников, по данным отчёта, представляют государственные предприятия энергетического сектора.

Группа, действующая как минимум с марта 2022 года, связывается с предыдущими атаками на веб-инфраструктуру Тайваня. Эксперты отмечают, что кампания развивается в рамках устойчивой региональной стратегии в Азиатско-Тихоокеанском регионе и использует гибридный набор инструментов: от открытых утилит до нового вредоносного ПО под названием TinyRCT.

Фокус на госструктуры и энергетику

По мере развития кампании злоумышленники демонстрировали всё более широкий интерес к критической инфраструктуре. С середины 2025 года зафиксирован заметный рост активности, связанной с компрометацией энергетических объектов. В частности, атакующие проводили масштабное сканирование на наличие уязвимостей и инициировали исходящие соединения со своей инфраструктурой для загрузки вредоносных компонентов, включая элементы, связанные с SoftEther VPN.

В одном из эпизодов, произошедшем в сентябре 2025 года, группа скомпрометировала государственную организацию в Юго-Восточной Азии, развернув веб-оболочки. Это позволило злоумышленникам эксфильтровать конфиденциальную информацию из базы данных и провести разведку других подключённых систем. Последующие действия указывали на попытки перемещения внутри сети и стремление получить более широкий доступ к инфраструктуре.

Как развивалось проникновение

Эксплуатация в большинстве случаев начиналась через веб-приложения. На них размещались ASPX web shells, которые использовались как механизм выполнения команд и как инструмент для начальной разведки. Такой подход позволял атакующим быстро внедрять дополнительные вредоносные инструменты и закрепляться в инфраструктуре.

  • развёртывание web shells для получения удалённого доступа;
  • эксфильтрация данных из баз данных;
  • разведка связанных систем;
  • попытки lateral movement внутри сети;
  • загрузка дополнительных загрузчиков и компонентов вредоносной инфраструктуры.

TinyRCT: новый .NET backdoor с расширенными возможностями

Ключевой особенностью этого кластера атак стал выявленный backdoor TinyRCT — троянская программа на базе .NET, обеспечивающая широкий контроль над заражёнными системами. По данным отчёта, она проверяет контекст выполнения, чтобы не активироваться в средах анализа, и тем самым затрудняет обнаружение специалистами.

После запуска TinyRCT собирает системную информацию и формирует уникальный профиль жертвы, что помогает злоумышленникам проводить более точечные операции. Для связи с сервером управления backdoor использует зашифрованные каналы, при этом передача данных осуществляется через стандартный HTTP. Дополнительно применяется шифрование AES-128.

TinyRCT обладает возможностями выполнения команд, управления файлами и скрытого наблюдения, включая создание снимков экрана.

Особую опасность представляет встроенный механизм самоуничтожения: по команде backdoor способен стирать следы своего присутствия, что существенно осложняет forensic analysis и последующее расследование инцидента.

AppDomainManager injection как вектор заражения

Вектор заражения TinyRCT начинается с dropper, использующего технику AppDomainManager injection. Этот метод эксплуатирует доверительные отношения внутри приложений .NET и позволяет злоумышленникам запускать вредоносный код под видом легитимного процесса.

Схема атаки строится на сочетании настоящего исполняемого файла и изменённого configuration file, который загружает вредоносную DLL. В результате выполняется backdoor TinyRCT, при этом система воспринимает процесс как обычное приложение, что помогает атакующим скрывать присутствие в инфраструктуре.

Вывод

Отчёт указывает на устойчивую и технически зрелую кампанию, ориентированную на государственный сектор и критическую энергетическую инфраструктуру. Использование веб-оболочек, гибридного набора инструментов, а также нового backdoor TinyRCT показывает, что CL-STA-1062 делает ставку на скрытность, долгосрочное присутствие и расширение доступа внутри атакуемых сетей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: