Fast Labyrinth: связанная с Китаем инфраструктура кибершпионажа

В отчете описывается инфраструктурный провайдер кибершпионажа с привязкой к Китаю. Он действует как «квартельмейстер» для нескольких злоумышленников нижестоящего уровня, предоставляя им сервисы разведки, коммерческий прокси-доступ, маршрутизацию трафика и административный контроль.

Сервисный слой и ключевые компоненты

Инфраструктура объединяет несколько специализированных компонентов. QScan используется для профилирования целей, Fast Labyrinth отвечает за маскированные коммуникации, устройства QTRouter обеспечивают аутентифицированный доступ, а QTProxy применяется для управления прокси-узлами и построения релейных путей.

Группа Fast Labyrinth использует коммерческие китайские прокси-сервисы «Airport», включая fastlink.ws. Вместо создания сети ORB исключительно на основе скомпрометированных устройств операторы задействуют готовую коммерческую инфраструктуру.

Трафик проходит через выбранные узлы исходящего трафика с высокой пропускной способностью. Они связаны с доменами flanycast-*.yotocloud.com и flnode-*.yotocloud.com. Эти узлы используют коммерческую транзитную инфраструктуру, ротацию пулов IP-адресов и объемы потребительского трафика. Такая схема помогает скрывать разведывательную деятельность и обходить статические IP-ориентированные средства защиты.

Сеть поддерживает предварительно настроенные маршруты и кастомные пути к целевым организациям. Операторы получают доступ к прокси-сети и управляют ею с помощью аппаратного обеспечения QTRouter и административной плоскости QTProxy.

С инфраструктурой связаны следующие ресурсы:

  • www.qtproxy.xyz;
  • qt-proxy.org;
  • jump.qt-proxy.org;
  • instantmessagehub.tech.

Административные сессии наблюдались из адресного пространства China Telecom и China Unicom в Нанкине. Соединения также затрагивали прокси-узлы YotoCloud. Это указывает на тестирование и калибровку инфраструктуры перед ее использованием клиентами.

QScan собирает данные о сетях и приложениях

QScan функционирует как отдельный фреймворк разведки. Он использует брокер задач Celery/RabbitMQ на mq-task.qt-proxy.org или в связанной инфраструктуре mq-task-qt-team.com. В систему также входят глобально распределенные рабочие узлы сканера и бэкенд результатов на базе Redis, размещенный на mq-result.qt-proxy.org или mq-result-qt-team.com.

Рабочие узлы ротируются по сетям /24 примерно раз в 30 дней. Они собирают открытые порты, баннеры приложений, отпечатки операционных систем и данные конфигурации.

В отчете выделены два основных паттерна сканирования:

  • широкая разведка периметра военных, государственных и оборонных сетей;
  • более тихий анализ на уровне приложений в организациях, работающих в сферах исследований, здравоохранения, энергетики, финансов, инфраструктуры и программного обеспечения.

От разведки к интерактивной эксплуатации

Многие цели, обнаруженные QScan, впоследствии получили двунаправленные соединения Fast Labyrinth. Такая последовательность указывает на возможный переход от разведки к интерактивной эксплуатации, перемещению внутри компании, созданию постоянных скрытых каналов связи или краже данных.

Среди целевых систем были обнаружены открытые среды разработки, не обновленное облачное хранилище, интерфейсы удаленного доступа и инфраструктура, связанная с учетными данными.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: