ReliaQuest: китайская APT-группа Flax Typhoon более года использовала ArcGIS Server в качестве скрытого бэкдора

ReliaQuest: китайская APT-группа Flax Typhoon более года использовала ArcGIS Server в качестве скрытого бэкдора

Изображение: recraft

По данным ReliaQuest, хакерская группа Flax Typhoon (известна также как Ethereal Panda и RedJuliett), связанная с КНР, более 12 месяцев использовала ArcGIS Server в качестве платформы для организации долговременного доступа к корпоративным сетям. Кампания, направленная на взлом геоинформационного ПО, продемонстрировала высокий уровень подготовки, скрытности и устойчивости атакующих.

По версии исследователей, злоумышленники модифицировали серверный компонент ArcGIS — расширение объекта сервера Java (SOE), превратив его в полноценную веб-оболочку. Внедрение происходило через портал администратора, куда предварительно был получен доступ. Вредоносный компонент действовал в составе штатного модуля JavaSimpleRESTSOE и вызывался через стандартный REST-запрос, что маскировало активность под легитимный трафик.

Для исключения стороннего вмешательства в зловредный SOE встроили жёстко заданный ключ. Также его копии были размещены в резервных образах системы, обеспечивая восстановление даже после перезаписи основных компонентов.

После активации вредоносного расширения злоумышленники загружали в директорию System32 модифицированный исполняемый файл SoftEther VPN (под названием bridge.exe), запуск которого происходил автоматически при помощи специально созданной службы SysBridge. Эта служба обеспечивала скрытое соединение через HTTPS (порт 443) с внешним IP-адресом под контролем атакующих.

Исследователи ReliaQuest, Алекса Феминелла и Джеймс Сян, указали, что использование SoftEther позволило организовать VPN-туннель между атакующим и внутренней инфраструктурой, в том числе с эмуляцией поведения сотрудника, подключённого из локальной сети. Это давало возможность незаметного перемещения по внутренним сегментам, сбора данных и длительного присутствия без срабатывания сетевых детекторов.

Аналитики отмечают, что Flax Typhoon активно применяет тактики LotL (living off the land), используя штатные инструменты ОС и бизнес-приложений для атак. Это снижает вероятность детектирования со стороны антивирусов и систем мониторинга.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: