Кампания SNOWLIGHT: эксплуатация уязвимостей национальной инфраструктуры
Кампания SNOWLIGHT: китайские группировки UNC5174 и UNC6586 нацелены на критическую инфраструктуру
В ходе расследования масштабной киберкампании, получившей обозначение SNOWLIGHT, эксперты выявили сложную автоматизированную среду атак, направленных на критическую национальную инфраструктуру. По данным аналитиков, за операцией стоят злоумышленники UNC5174 и UNC6586, связанные с Китаем. Кампания демонстрирует высокий технический уровень: специально адаптированная под упрощённый китайский язык версия Cobalt Strike, целый арсенал эксплойтов и многоступенчатые цепочки доставки вредоносного ПО.
GoCobaltStrike и «китайский почерк»
Одной из ключевых особенностей инфраструктуры управления (C2) стала переписанная версия Cobalt Strike — GoCobaltStrike. Она не только обеспечивает полный контроль над скомпрометированными системами, но и содержит интерфейс, полностью ориентированный на китайский язык. Дополнительным свидетельством атрибуции служат логи командных оболочек и сетевые конфигурации, в которых активно используется упрощённый китайский. Это подтверждает связь операторов с китайскими государственными структурами.
Цели и масштаб: 107 конечных точек, 9 CVE
Анализ показал, что более 85% целей относятся к национальной инфраструктуре различных стран. Ключевым объектом атак стал Тайвань, где активно эксплуатировалась критическая уязвимость CVE-2026-34486. Всего злоумышленники задействовали эксплойты для девяти различных CVE, что позволило им проникнуть на 107 конечных точек.
«Атакующие использовали эксплойты для 9 различных CVE, чтобы проникнуть на 107 конечных точек, демонстрируя сфокусированную стратегию с высоким уровнем воздействия».
При этом фиксировались критические захваты административных привилегий:
- получение прав root на серверах управления;
- доступ на уровне домена через уязвимости ProxyShell.
Методология «распыления и проверки»
Кампания работает по оппортунистической модели spray-and-check («распыление и проверка»). Автоматизированные сканирования проводятся в широком диапазоне, а эффективность достигает приблизительно одного успешного случая удалённого выполнения кода (RCE) на 90 попыток. Такая тактика позволяет быстро выявлять уязвимые системы без значительных затрат на предварительную разведку.
Инфраструктура из двух хостов и обратные туннели
Техническая основа операции базируется на двух ключевых IP-адресах:
- 130.94.17.180 — выполняет сканирования, размещает полезную нагрузку и координирует атаки;
- 130.94.30.168 — специализируется на распространении вариантов вредоносного ПО SNOWLIGHT.
Для сокрытия сетевой активности операторы обучили свои инструменты прокладывать обратные туннели через уже скомпрометированные узлы, что существенно затрудняет отслеживание источника атаки.
Вредоносное ПО SNOWLIGHT: варианты и kill-switch
Семейство SNOWLIGHT представлено согласованными вариантами для Linux и Windows. Каждый загрузчик этапа обеспечивает загрузку и выполнение полезной нагрузки, соответствующей архитектуре жертвы. Примечательно наличие встроенного механизма kill-switch: при наступлении заранее заданных условий вредоносный код прекращает активность, предотвращая обнаружение и анализ. Это указывает на высокий уровень оперативной безопасности злоумышленников.
Геополитический фокус на Тайване
Правительственные, медицинские и образовательные учреждения Тайваня стали основными мишенями, что отражает сохраняющуюся геополитическую напряжённость. Кампания демонстрирует широкие возможности спонсируемых государством акторов по систематической эксплуатации уязвимостей для получения стратегического преимущества на глобальных платформах.
Зрелая автоматизированная среда атак, совмещающая GoCobaltStrike, многочисленные цепочки эксплойтов и комплексное вредоносное ПО, сигнализирует о переходе к тактикам масштабной системной эксплуатации. Под угрозой находятся критическая государственная и коммерческая инфраструктура в различных юрисдикциях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



