GoSerpent: скрытая кибератака на правительства Юго-Восточной Азии
Февраль 2026 года ознаменовался раскрытием сложной кибершпионской операции, нацеленной на правительственные и дипломатические учреждения стран Юго-Восточной Азии. В центре атак — постоянно совершенствующийся бэкдор GoSerpent, написанный на языке Go и эксплуатирующийся как минимум с 2021 года. Кампания демонстрирует высокий уровень операционной безопасности, многоступенчатую архитектуру и тревожную способность к долговременному сбору разведданных.
Эволюция бэкдора GoSerpent: от простого к скрытному
Ключевым инструментом злоумышленников выступает GoSerpent — RAT (Remote Access Trojan) на Go. Ранние версии, зафиксированные ещё в 2021 году, использовали сравнительно простые структуры команд, передавая многие данные в открытом виде. Однако актуальная версия бэкдора значительно эволюционировала в сторону скрытности. Теперь она опирается на зашифрованные аргументы командной строки и применяет надёжные криптографические алгоритмы:
- Для связи с командными серверами (C2) используется шифрование ChaCha20.
- Первоначальное расшифрование выполняется с помощью AES-CBC.
Такой подход серьёзно затрудняет как детектирование, так и анализ сетевого трафика.
Помимо скрытной коммуникации, GoSerpent предлагает операторам широкий арсенал возможностей. Среди них:
- Создание SOCKS5-прокси-серверов для подмены IP-адресов злоумышленников и обхода ограничений.
- Развёртывание дополнительного вредоносного инструментария: дамперов учётных данных Mimikatz и QuarksDumpLocalHash, а также загрузчика следующего этапа ThumbcacheService.
Для закрепления в системе и уклонения от обнаружения бэкдор мимикрирует под легитимные процессы, используя соответствующие имена файлов, и применяет продвинутые техники обеспечения постоянства.
Второй этап: RAT Stowaway и загрузчик TmcLoader
После закрепления GoSerpent разворачивает второй инструмент — RAT Stowaway, также написанный на Go. Этот зловред выполняет роль дополнительного прокси и действует ещё более скрытно. Его ключевая особенность — двухэтапный механизм эксфильтрации данных, реализованный через встроенный загрузочный модуль TmcLoader.
TmcLoader регистрируется как служба Windows, что обеспечивает автоматический запуск, и расшифровывает внедрённую полезную нагрузку, получившую имя TmcPayload. Именно TmcPayload отвечает за передачу вовне конфиденциальной информации, предварительно собранной специализированным сервисом ThumbcacheService.
ThumbcacheService: бесшумный сборщик документов
Одним из наиболее примечательных компонентов кампании является ThumbcacheService — служба, предназначенная для незаметного сбора файлов. Она целенаправленно ищет документы с разнообразными расширениями (.doc, .pdf и другими) и архивирует их для последующей кражи.
Для обеспечения целостности собранных данных ThumbcacheService применяет XOR-шифрование и хранит всё в структурированном виде, напоминающем формат базы данных. Такая организация не только маскирует вредоносную активность, но и повышает эффективность эксфильтрации, позволяя оперировать подготовленными архивами, а не разрозненными файлами.
Инфраструктура и возможная атрибуция
Кампания опирается на хорошо укреплённую инфраструктуру. Злоумышленники размещают командные серверы на легитимных хостинговых площадках, в частности в Alibaba Cloud, что существенно усложняет блокировку и отслеживание вредоносного трафика. Техническая схожесть GoSerpent и Stowaway свидетельствует о глубокой экспертизе авторов в области прокси-технологий и сетевых протоколов.
Исследователи отмечают ряд пересечений с активностью группы TetrisPhantom — общие стратегии целеполагания и отдельные методологии. Тем не менее однозначная атрибуция пока остаётся неопределённой: злоумышленники намеренно запутывают следы, используя универсальные техники и публичные облачные сервисы.
Выводы и рекомендации
Кампания GoSerpent представляет собой образец современной киберугрозы, нацеленной на долгосрочный шпионаж и максимальную оперативную скрытность. Многоступенчатая архитектура из взаимодополняющих инструментов, начиная от первоначального RAT и заканчивая специализированным сборщиком файлов, позволяет годами оставаться незамеченной в скомпрометированных сетях.
Организациям, особенно в государственном и дипломатическом секторах Юго-Восточной Азии, следует критически пересмотреть свои защитные меры. Необходимо углублённое понимание тактик, подобных тем, что демонстрирует эта продвинутая постоянная угроза (APT): мониторинг аномалий в службах Windows, контроль зашифрованного сетевого трафика и усиление политик безопасности учётных данных — лишь часть необходимых шагов на пути к противодействию столь изощрённым противникам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



