GoSerpent: скрытая кибератака на правительства Юго-Восточной Азии

Февраль 2026 года ознаменовался раскрытием сложной кибершпионской операции, нацеленной на правительственные и дипломатические учреждения стран Юго-Восточной Азии. В центре атак — постоянно совершенствующийся бэкдор GoSerpent, написанный на языке Go и эксплуатирующийся как минимум с 2021 года. Кампания демонстрирует высокий уровень операционной безопасности, многоступенчатую архитектуру и тревожную способность к долговременному сбору разведданных.

Эволюция бэкдора GoSerpent: от простого к скрытному

Ключевым инструментом злоумышленников выступает GoSerpent — RAT (Remote Access Trojan) на Go. Ранние версии, зафиксированные ещё в 2021 году, использовали сравнительно простые структуры команд, передавая многие данные в открытом виде. Однако актуальная версия бэкдора значительно эволюционировала в сторону скрытности. Теперь она опирается на зашифрованные аргументы командной строки и применяет надёжные криптографические алгоритмы:

  • Для связи с командными серверами (C2) используется шифрование ChaCha20.
  • Первоначальное расшифрование выполняется с помощью AES-CBC.

Такой подход серьёзно затрудняет как детектирование, так и анализ сетевого трафика.

Помимо скрытной коммуникации, GoSerpent предлагает операторам широкий арсенал возможностей. Среди них:

  • Создание SOCKS5-прокси-серверов для подмены IP-адресов злоумышленников и обхода ограничений.
  • Развёртывание дополнительного вредоносного инструментария: дамперов учётных данных Mimikatz и QuarksDumpLocalHash, а также загрузчика следующего этапа ThumbcacheService.

Для закрепления в системе и уклонения от обнаружения бэкдор мимикрирует под легитимные процессы, используя соответствующие имена файлов, и применяет продвинутые техники обеспечения постоянства.

Второй этап: RAT Stowaway и загрузчик TmcLoader

После закрепления GoSerpent разворачивает второй инструмент — RAT Stowaway, также написанный на Go. Этот зловред выполняет роль дополнительного прокси и действует ещё более скрытно. Его ключевая особенность — двухэтапный механизм эксфильтрации данных, реализованный через встроенный загрузочный модуль TmcLoader.

TmcLoader регистрируется как служба Windows, что обеспечивает автоматический запуск, и расшифровывает внедрённую полезную нагрузку, получившую имя TmcPayload. Именно TmcPayload отвечает за передачу вовне конфиденциальной информации, предварительно собранной специализированным сервисом ThumbcacheService.

ThumbcacheService: бесшумный сборщик документов

Одним из наиболее примечательных компонентов кампании является ThumbcacheService — служба, предназначенная для незаметного сбора файлов. Она целенаправленно ищет документы с разнообразными расширениями (.doc, .pdf и другими) и архивирует их для последующей кражи.

Для обеспечения целостности собранных данных ThumbcacheService применяет XOR-шифрование и хранит всё в структурированном виде, напоминающем формат базы данных. Такая организация не только маскирует вредоносную активность, но и повышает эффективность эксфильтрации, позволяя оперировать подготовленными архивами, а не разрозненными файлами.

Инфраструктура и возможная атрибуция

Кампания опирается на хорошо укреплённую инфраструктуру. Злоумышленники размещают командные серверы на легитимных хостинговых площадках, в частности в Alibaba Cloud, что существенно усложняет блокировку и отслеживание вредоносного трафика. Техническая схожесть GoSerpent и Stowaway свидетельствует о глубокой экспертизе авторов в области прокси-технологий и сетевых протоколов.

Исследователи отмечают ряд пересечений с активностью группы TetrisPhantom — общие стратегии целеполагания и отдельные методологии. Тем не менее однозначная атрибуция пока остаётся неопределённой: злоумышленники намеренно запутывают следы, используя универсальные техники и публичные облачные сервисы.

Выводы и рекомендации

Кампания GoSerpent представляет собой образец современной киберугрозы, нацеленной на долгосрочный шпионаж и максимальную оперативную скрытность. Многоступенчатая архитектура из взаимодополняющих инструментов, начиная от первоначального RAT и заканчивая специализированным сборщиком файлов, позволяет годами оставаться незамеченной в скомпрометированных сетях.

Организациям, особенно в государственном и дипломатическом секторах Юго-Восточной Азии, следует критически пересмотреть свои защитные меры. Необходимо углублённое понимание тактик, подобных тем, что демонстрирует эта продвинутая постоянная угроза (APT): мониторинг аномалий в службах Windows, контроль зашифрованного сетевого трафика и усиление политик безопасности учётных данных — лишь часть необходимых шагов на пути к противодействию столь изощрённым противникам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: