Группа RedDelta: Целевые кибератаки на Юго-Восточную Азию

Изображение: www.recordedfuture.com
Группа Insikt представила отчет о деятельности RedDelta, киберпреступной группировки, подозреваемой в поддержке китайского государства. Специалисты наблюдали за их целенаправленными атаками, стремящимися воздействовать на различные страны в период с июля 2023 года по декабрь 2024 года.
Цели и методы RedDelta
Согласно отчету, RedDelta проявила особый интерес к таким странам, как:
- Монголия
- Тайвань
- Мьянма
- Вьетнам
- Камбоджа
Для успешного внедрения своей вредоносной программы PlugX группа использовала адаптированную цепочку заражения, включая документы-приманки на актуальные для целевых стран темы. Например, среди затронутых вопросов были:
- Кандидат в президенты Тайваня Терри Гоу (2024 год)
- Национальный праздник Вьетнама
- Защита от наводнений в Монголии
- Встречи Ассоциации государств Юго-Восточной Азии (АСЕАН)
Значимые инциденты и расширение охвата
Отчет также замечает важные инциденты, связанные с попытками компрометации:
- Министерство обороны Монголии — август 2024 года
- Коммунистическая партия Вьетнама — ноябрь 2024 года
Несмотря на активность в таких операциях, Insikt не обнаружила подтвержденных фактов успешной компрометации в некоторых случаях. В то же время, с сентября по декабрь 2024 года RedDelta расширила свой охват, включив в свои цели такие страны, как:
- Малайзия
- Япония
- Соединенные Штаты
- Эфиопия
- Бразилия
- Австралия
- Индия
Тактики атак и скрытие следов
Группа начала использовать файлы быстрого доступа к Windows (LNK) для первых этапов атак в конце 2023 года, а с 2024 года переключилась на файлы оснастки Microsoft Management Console (MSC). Также RedDelta использовала фишинговые ссылки для удаленной загрузки HTML-файлов, размещенных в Microsoft Azure, и применяла сеть распространения контента Cloudflare для передачи трафика командно-диспетчерского управления (C2), что усложняло идентификацию жертв.
Стратегические интересы и будущее
Деятельность RedDelta соответствует ключевым интересам Китая, сосредоточенным на правительственных и дипломатических объектах в Юго-Восточной Азии, Монголии и Европе. Недавнее внимание группы к Азии в 2023 и 2024 годах указывает на возвращение к историческим приоритетам после более широких атак на европейские организации в 2022 году.
Группа ведет свою историю с 2012 года, и ее действия против организаций, представляющих угрозу авторитету Коммунистической партии Китая, демонстрируют её разнообразие тактик.
Прогнозы Insikt Group
Глядя в будущее, Insikt Group из Recorded Future (организация, признанная нежелательной в России в соответствии с решением Генпрокуратуры РФ) ожидает, что RedDelta продолжит нацеливаться на организации по всему миру, уделяя особое внимание:
- Юго-Восточной Азии
- Монголии
- Тайваню
Подвергнутыми риску, вероятно, будут правительственные учреждения, НПО, активисты и религиозные организации. В условиях меняющегося геополитического ландшафта невозможно предсказать, как группа будет адаптировать свои тактики в ответ на новые угрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.



