Red Lamassu атакует телекоммуникации: возможности бэкдора JFMBackdoor

В распоряжении исследователей кибербезопасности оказались новые данные о группировке Red Lamassu (также отслеживается как Calypso APT). Анализ открытой директории, связанной с хакерами, проливает свет на их основное оружие — кастомный Windows backdoor и детально выверенную инфраструктуру, нацеленную на государственные и телекоммуникационные организации Азиатско-Тихоокеанского региона.

Портрет атакующего: Red Lamassu

Группировка активна с 2019 года и, по данным специалистов, базируется в Китае. Её отличительная черта — ярко выраженная географическая и отраслевая фокусировка. В прицеле операторов находятся критически важные коммуникационные сети в Афганистане, Казахстане, Индии, а также Таиланде. Методы Red Lamassu сочетают адаптированные инструменты и общедоступные утилиты, позволяя годами поддерживать скрытное присутствие в скомпрометированной среде ради сбора разведывательных данных.

Анатомия JFMBackdoor

Ключевой находкой стал Windows backdoor, получивший имя JFMBackdoor. Он запускается с использованием техники DLL side-loading и предоставляет оператору широчайший арсенал для полного контроля над машиной жертвы. Функциональные возможности вредоносной программы охватывают практически все аспекты работы системы:

  • Удалённый shell-доступ: развёртывание как стандартных, так и скрытых (suspended) reverse shells.
  • Расширенное управление files и directories: операции read, write, copy, а также timestomping (изменение временных меток) для заметания следов.
  • Сетевые манипуляции: проксирование трафика через установленные TCP-сессии и проведение network reconnaissance — сбор данных об активных TCP и UDP connection с возможностью изменения записей.
  • Контроль процессов и служб: полное управление процессами и service management в Windows.
  • Работа с registry: выполнение CRUD-операций (Create, Read, Update, Delete) для тонкой настройки системы изнутри.
  • Шпионаж за экраном: создание screenshots с последующим шифрованием перед exfiltration.
  • Self-maintenance и защита от обнаружения: возможность генерировать и перезагружать encrypted configuration files, а также полностью удалять себя (self-deletion).

Сеть C2 и подтверждённые цели

Анализ инфраструктуры выявил command and control (C2) домены, обслуживающие этот вариант malware. Два адреса — namefuture.site и newsprojects.online — маршрутизируют трафик через Cloudflare, обеспечивая анонимность операторов. Оба домена разрешаются в IP-адреса, связанные с телекоммуникационной деятельностью на территории Афганистана.

Принадлежность к целевой отрасли подтверждается косвенными, но весомыми уликами. В операционной среде был найден легитимный цифровой certificate, выданный афганским government authority. Этот факт не только указывает на глубокое проникновение в телеком-сектор страны, но и полностью согласуется с более широкими стратегическими интересами группировки, распространяющимися на операторов связи Индии и Таиланда.

Совокупность полученных данных подчёркивает целенаправленный и настойчивый характер операций Red Lamassu. Группа продолжает методично проникать в критическую коммуникационную инфраструктуру в стратегически значимых геополитических узлах, оставаясь одной из самых последовательных угроз для региона.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: