Hive0154: изощренные фишинговые атаки на тибетское сообщество

Hive0154: изощренные фишинговые атаки на тибетское сообщество

Источник: www.ibm.com

Кибершпионаж против тибетского сообщества: анализ атак группы Hive0154

Хакерская группа Hive0154, связанная с Китаем, в последнее время провела серию изощрённых атак на тибетское сообщество, используя вредоносное ПО Pubload. Эти кибератаки сопровождаются сложными фишинговыми кампаниями, в которых в качестве приманок выступают культурно и политически значимые документы, направленные на повышение доверия и обман пользователей.

Особенности атак и их тематика

Для повышения эффективности своих операций злоумышленники применяют документы, непосредственно связанные с актуальными событиями и значимыми для тибетцев мероприятиями. Среди используемых приманок:

  • Материалы, касающиеся 9-й Всемирной конвенции парламентариев по Тибету (ВКПТ);
  • Недавняя публикация Далай-ламы — «Голос для безмолвных»;
  • Подготовка к 90-летнему юбилею Далай-ламы, который будет отмечен в июне 2025 года.

Время проведения кампаний совпадает с ростом общественного и политического внимания к тибетскому сообществу, что свидетельствует о тщательном планировании и использовании социальной инженерии.

Технические детали вредоносного ПО Pubload

Pubload представляет собой простой, но эффективный backdoor, способный загружать зашифрованные данные посредством шеллкода непосредственно в память заражённого устройства. Основная полезная нагрузка Pubload — компонент Pubshell — обеспечивает обратную оболочку (reverse shell) для немедленного удалённого доступа к системе жертвы.

Фишинговые сообщения часто содержат вводящие в заблуждение имена файлов, которые отсылают к актуальным геополитическим событиям, побуждая получателя открыть вложение. Hive0154 доказали свою способность комбинировать документы Microsoft Word с безобидным содержимым вместе с вредоносными исполняемыми файлами, использующими технику дополнительной загрузки DLL (DLL sideloading). Такая методика позволяет скрыть угроза от традиционных средств защиты, маскируя вредоносный код под легитимные данные.

Расширенные возможности загрузчика Claimloader

В арсенале группы находится также загрузчик Claimloader, который недавно был усовершенствован для повышения скрытности и устойчивости на заражённых устройствах. Среди ключевых особенностей:

  • Использование алгоритма TripleDES для шифрования полезной нагрузки;
  • Динамическая загрузка необходимых API-интерфейсов для невидимого выполнения вредоносного кода;
  • Создание mutex для обеспечения запуска программы в единственном экземпляре;
  • Установка постоянства через ключи реестра системы;
  • Расшифровка и запуск полезной нагрузки непосредственно в памяти, что усложняет выявление вредоносного ПО антивирусами.

Такая функциональность значительно расширяет возможности Hive0154 в проведении шпионских операций и целенаправленного сбора информации.

Широкий спектр целей и профессионализм атакующих

По данным исследователей из X-Force, группа Hive0154 не ограничивается атаками на тибетское сообщество. Их кампании также направлены на различные геополитические субъекты, включая иностранные правительственные организации. Деятельность этой группировки характеризуется:

  • Тщательным планированием;
  • Использованием продвинутых методов социальной инженерии;
  • Эксплуатацией актуальных политических событий для повышения эффективности фишинговых кампаний.

Операции Hive0154 демонстрируют высокий уровень технической подготовки и стратегического мышления, что делает их одной из серьёзных угроз кибербезопасности в будущем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: