Группа RedDelta: Целевые кибератаки на Юго-Восточную Азию

Группа RedDelta: Целевые кибератаки на Юго-Восточную Азию

Изображение: www.recordedfuture.com

Группа Insikt представила отчет о деятельности RedDelta, киберпреступной группировки, подозреваемой в поддержке китайского государства. Специалисты наблюдали за их целенаправленными атаками, стремящимися воздействовать на различные страны в период с июля 2023 года по декабрь 2024 года.

Цели и методы RedDelta

Согласно отчету, RedDelta проявила особый интерес к таким странам, как:

  • Монголия
  • Тайвань
  • Мьянма
  • Вьетнам
  • Камбоджа

Для успешного внедрения своей вредоносной программы PlugX группа использовала адаптированную цепочку заражения, включая документы-приманки на актуальные для целевых стран темы. Например, среди затронутых вопросов были:

  • Кандидат в президенты Тайваня Терри Гоу (2024 год)
  • Национальный праздник Вьетнама
  • Защита от наводнений в Монголии
  • Встречи Ассоциации государств Юго-Восточной Азии (АСЕАН)

Значимые инциденты и расширение охвата

Отчет также замечает важные инциденты, связанные с попытками компрометации:

  • Министерство обороны Монголии — август 2024 года
  • Коммунистическая партия Вьетнама — ноябрь 2024 года

Несмотря на активность в таких операциях, Insikt не обнаружила подтвержденных фактов успешной компрометации в некоторых случаях. В то же время, с сентября по декабрь 2024 года RedDelta расширила свой охват, включив в свои цели такие страны, как:

  • Малайзия
  • Япония
  • Соединенные Штаты
  • Эфиопия
  • Бразилия
  • Австралия
  • Индия

Тактики атак и скрытие следов

Группа начала использовать файлы быстрого доступа к Windows (LNK) для первых этапов атак в конце 2023 года, а с 2024 года переключилась на файлы оснастки Microsoft Management Console (MSC). Также RedDelta использовала фишинговые ссылки для удаленной загрузки HTML-файлов, размещенных в Microsoft Azure, и применяла сеть распространения контента Cloudflare для передачи трафика командно-диспетчерского управления (C2), что усложняло идентификацию жертв.

Стратегические интересы и будущее

Деятельность RedDelta соответствует ключевым интересам Китая, сосредоточенным на правительственных и дипломатических объектах в Юго-Восточной Азии, Монголии и Европе. Недавнее внимание группы к Азии в 2023 и 2024 годах указывает на возвращение к историческим приоритетам после более широких атак на европейские организации в 2022 году.

Группа ведет свою историю с 2012 года, и ее действия против организаций, представляющих угрозу авторитету Коммунистической партии Китая, демонстрируют её разнообразие тактик.

Прогнозы Insikt Group

Глядя в будущее, Insikt Group из Recorded Future (организация, признанная нежелательной в России в соответствии с решением Генпрокуратуры РФ) ожидает, что RedDelta продолжит нацеливаться на организации по всему миру, уделяя особое внимание:

  • Юго-Восточной Азии
  • Монголии
  • Тайваню

Подвергнутыми риску, вероятно, будут правительственные учреждения, НПО, активисты и религиозные организации. В условиях меняющегося геополитического ландшафта невозможно предсказать, как группа будет адаптировать свои тактики в ответ на новые угрозы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: