Предполагаемая китайскоязычная киберкампания против ядерных и оборонных организаций Филиппин

Предположительно, операторы, говорящие на китайском языке, атаковали правительственные организации Филиппин, учреждения в области ядерных исследований и структуры, связанные с оборонным сектором. Для проникновения они использовали известные уязвимости и собственные инструменты.

Инфраструктура и инструменты атакующих

На открытом сервере по адресу 31.58.209.241:8000 размещались Python-скрипты, журналы передачи данных, украденные материалы, инструменты offensive security и загрузчик первого этапа в формате ELF под названием multi_backupd. Его SHA-256 имеет значение 7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82.

Загрузчик устанавливал соединение с тем же IP-адресом по TCP-порту 8090 и получал полезную нагрузку Mettle.

Пять Python-инструментов эксплуатировали уязвимость CVE-2023-49105 в уязвимых развертываниях ownCloud. Скрипты выполняли следующие действия:

  • генерировали предварительно подписанные URL, используя пустой секрет подписи PBKDF2;
  • имитировали указанные учетные записи с помощью заголовка OC-Credential;
  • получали файлы по протоколу WebDAV без аутентификации;
  • перечисляли каталоги с помощью запросов PROPFIND;
  • сохраняли загруженные файлы локально.

Комментарии, строки документации, сообщения журнала и каталоги вывода были написаны на упрощенном китайском языке. Это указывает на оператора, говорящего на китайском языке.

Какие данные могли быть похищены

Восстановленные каталоги промежуточного хранения содержали примерно 372 МБ данных. При этом CSV-файл указывал на общий объем украденных материалов около 9 ГБ.

В собранные данные входили:

  • учетные записи, связанные с ядерными материалами;
  • базы данных компонентов исследовательских реакторов;
  • инвентаризация топлива;
  • документы по радиационной безопасности;
  • стратегические и ИТ-планы;
  • персональные данные сотрудников, PII;
  • записи о паспортах и поездках;
  • хранилища учетных данных с материалами восстановления KeePass, AxCrypt и BitLocker.

Кроме того, SQL-дамп системы ZKTeco BioTime объемом 192 МБ содержал сведения о сотрудниках, бейджах, отделах и журналах доступа. Эти данные были связаны с филиппинскими научными и исследовательскими организациями.

Атака на компанию, связанную с ВМС

Филиппинская компания в области морского машиностроения и судостроения, связанная с ВМС, была скомпрометирована через сайт на WordPress.

Оператор эксплуатировал уязвимость CVE-2024-28000 в плагине LiteSpeed Cache. Для брутфорса сидов хеша безопасности и создания учетной записи администратора применялась собственная реализация на языке Go функций mt_rand() и MT19937 из PHP.

Отдельный Python-инструмент использовал интерфейс XML-RPC WordPress и словарь rockyou.txt для брутфорса учетной записи admin.

В результате атакующим могли стать доступны:

  • полная установка WordPress;
  • медиафайлы;
  • содержимое базы данных;
  • хеши паролей;
  • настройки плагинов;
  • секретные ключи.

Отдельное заражение WordPress-сайта

На том же сайте WordPress присутствовало предположительно не связанное с описанной активностью заражение EtherHiding/ClickFix. В нем использовались HTML-файлы, размещенные в blockchain, постоянный service worker, доставка через mshta и VBS, а также сбор информации о жертве.

Доказательств, связывающих это заражение с предположительно китайскоязычным оператором, не обнаружено.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: