Hive0154: изощренные фишинговые атаки на тибетское сообщество

Источник: www.ibm.com
Кибершпионаж против тибетского сообщества: анализ атак группы Hive0154
Хакерская группа Hive0154, связанная с Китаем, в последнее время провела серию изощрённых атак на тибетское сообщество, используя вредоносное ПО Pubload. Эти кибератаки сопровождаются сложными фишинговыми кампаниями, в которых в качестве приманок выступают культурно и политически значимые документы, направленные на повышение доверия и обман пользователей.
Особенности атак и их тематика
Для повышения эффективности своих операций злоумышленники применяют документы, непосредственно связанные с актуальными событиями и значимыми для тибетцев мероприятиями. Среди используемых приманок:
- Материалы, касающиеся 9-й Всемирной конвенции парламентариев по Тибету (ВКПТ);
- Недавняя публикация Далай-ламы — «Голос для безмолвных»;
- Подготовка к 90-летнему юбилею Далай-ламы, который будет отмечен в июне 2025 года.
Время проведения кампаний совпадает с ростом общественного и политического внимания к тибетскому сообществу, что свидетельствует о тщательном планировании и использовании социальной инженерии.
Технические детали вредоносного ПО Pubload
Pubload представляет собой простой, но эффективный backdoor, способный загружать зашифрованные данные посредством шеллкода непосредственно в память заражённого устройства. Основная полезная нагрузка Pubload — компонент Pubshell — обеспечивает обратную оболочку (reverse shell) для немедленного удалённого доступа к системе жертвы.
Фишинговые сообщения часто содержат вводящие в заблуждение имена файлов, которые отсылают к актуальным геополитическим событиям, побуждая получателя открыть вложение. Hive0154 доказали свою способность комбинировать документы Microsoft Word с безобидным содержимым вместе с вредоносными исполняемыми файлами, использующими технику дополнительной загрузки DLL (DLL sideloading). Такая методика позволяет скрыть угроза от традиционных средств защиты, маскируя вредоносный код под легитимные данные.
Расширенные возможности загрузчика Claimloader
В арсенале группы находится также загрузчик Claimloader, который недавно был усовершенствован для повышения скрытности и устойчивости на заражённых устройствах. Среди ключевых особенностей:
- Использование алгоритма TripleDES для шифрования полезной нагрузки;
- Динамическая загрузка необходимых API-интерфейсов для невидимого выполнения вредоносного кода;
- Создание mutex для обеспечения запуска программы в единственном экземпляре;
- Установка постоянства через ключи реестра системы;
- Расшифровка и запуск полезной нагрузки непосредственно в памяти, что усложняет выявление вредоносного ПО антивирусами.
Такая функциональность значительно расширяет возможности Hive0154 в проведении шпионских операций и целенаправленного сбора информации.
Широкий спектр целей и профессионализм атакующих
По данным исследователей из X-Force, группа Hive0154 не ограничивается атаками на тибетское сообщество. Их кампании также направлены на различные геополитические субъекты, включая иностранные правительственные организации. Деятельность этой группировки характеризуется:
- Тщательным планированием;
- Использованием продвинутых методов социальной инженерии;
- Эксплуатацией актуальных политических событий для повышения эффективности фишинговых кампаний.
Операции Hive0154 демонстрируют высокий уровень технической подготовки и стратегического мышления, что делает их одной из серьёзных угроз кибербезопасности в будущем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



