Red Lamassu атакует телекоммуникации: возможности бэкдора JFMBackdoor
В распоряжении исследователей кибербезопасности оказались новые данные о группировке Red Lamassu (также отслеживается как Calypso APT). Анализ открытой директории, связанной с хакерами, проливает свет на их основное оружие — кастомный Windows backdoor и детально выверенную инфраструктуру, нацеленную на государственные и телекоммуникационные организации Азиатско-Тихоокеанского региона.
Портрет атакующего: Red Lamassu
Группировка активна с 2019 года и, по данным специалистов, базируется в Китае. Её отличительная черта — ярко выраженная географическая и отраслевая фокусировка. В прицеле операторов находятся критически важные коммуникационные сети в Афганистане, Казахстане, Индии, а также Таиланде. Методы Red Lamassu сочетают адаптированные инструменты и общедоступные утилиты, позволяя годами поддерживать скрытное присутствие в скомпрометированной среде ради сбора разведывательных данных.
Анатомия JFMBackdoor
Ключевой находкой стал Windows backdoor, получивший имя JFMBackdoor. Он запускается с использованием техники DLL side-loading и предоставляет оператору широчайший арсенал для полного контроля над машиной жертвы. Функциональные возможности вредоносной программы охватывают практически все аспекты работы системы:
- Удалённый shell-доступ: развёртывание как стандартных, так и скрытых (suspended) reverse shells.
- Расширенное управление files и directories: операции read, write, copy, а также timestomping (изменение временных меток) для заметания следов.
- Сетевые манипуляции: проксирование трафика через установленные TCP-сессии и проведение network reconnaissance — сбор данных об активных TCP и UDP connection с возможностью изменения записей.
- Контроль процессов и служб: полное управление процессами и service management в Windows.
- Работа с registry: выполнение CRUD-операций (Create, Read, Update, Delete) для тонкой настройки системы изнутри.
- Шпионаж за экраном: создание screenshots с последующим шифрованием перед exfiltration.
- Self-maintenance и защита от обнаружения: возможность генерировать и перезагружать encrypted configuration files, а также полностью удалять себя (self-deletion).
Сеть C2 и подтверждённые цели
Анализ инфраструктуры выявил command and control (C2) домены, обслуживающие этот вариант malware. Два адреса — namefuture.site и newsprojects.online — маршрутизируют трафик через Cloudflare, обеспечивая анонимность операторов. Оба домена разрешаются в IP-адреса, связанные с телекоммуникационной деятельностью на территории Афганистана.
Принадлежность к целевой отрасли подтверждается косвенными, но весомыми уликами. В операционной среде был найден легитимный цифровой certificate, выданный афганским government authority. Этот факт не только указывает на глубокое проникновение в телеком-сектор страны, но и полностью согласуется с более широкими стратегическими интересами группировки, распространяющимися на операторов связи Индии и Таиланда.
Совокупность полученных данных подчёркивает целенаправленный и настойчивый характер операций Red Lamassu. Группа продолжает методично проникать в критическую коммуникационную инфраструктуру в стратегически значимых геополитических узлах, оставаясь одной из самых последовательных угроз для региона.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



