Связанная с Китаем кампания атакует госструктуры и платёжные платформы

Предположительно связанные с Китаем операторы проводят хакерскую кампанию против государственных структур Тайваня, Таиланда, Афганистана и Соединенных Штатов. В число целей также входят платформы биллинга и платежей в нескольких регионах, а также тайваньские производственные и технологические компании.

Интерес для операторов представляют предприятия химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В кампании используются две связанные инфраструктуры управления, TencShell и Gshell.

Инфраструктура кампании

С кампанией связано двадцать хостов. Среди них обнаружены системы с сертификатами Gshell, панели входа TencShell и три основных сервера операторов. В состав инфраструктуры входят шестнадцать ранее не сообщавшихся серверов управления.

Узлы Gshell используют самоподписанные сертификаты. В их subject указан framework, поэтому такие сертификаты не попадают в реестры прозрачности сертификатов, Certificate Transparency. При этом узлы можно обнаружить с помощью коммерческого сканирования.

Домен xwsme.poterw[.]com встречался при ротации хостинга и резолвился в инфраструктуру, предоставляющую панель TencShell.

На порту 8888 был доступен открытый каталог. В каталоге /tmp операторов находились:

  • наступательные инструменты;
  • артефакты дампа учетных данных и сессионных cookie;
  • имена файлов с эксфильтрованными данными;
  • ссылки на 43 префикса, похожие на названия организаций.

Шестнадцать префиксов удалось связать с идентифицируемыми организациями. Среди них были тринадцать платежных учреждений и широко развернутая государственная административная платформа. Имена файлов свидетельствуют об интересе операторов, но сами по себе не доказывают компрометацию этих организаций.

Эксплуатация Java-приложений

Наблюдаемая цепочка эксплуатации нацелена на приложения Java. Сервис LDAP-рефералов marshalsec работал на порту 443, вероятно, чтобы сливаться с разрешенным исходящим HTTPS-трафиком.

Среди размещенных файлов обнаружены Exploit.java, FastJsonTest.java, скомпилированные классы, компоненты marshalsec и бинарный файл с именем probe.

Наличие FastJsonTest указывает на эксплуатацию десериализации Fastjson. Ранее этот метод не связывали с данной кампанией.

Файл Exploit.java выполняется из статического инициализатора и использует ProcessBuilder для запуска /bin/bash с обратным вызовом через /dev/tcp. В файл также встроен резервный механизм моста сокетов, реализованный на чистом Java. Он предназначен для контейнеризованных систем, в которых отсутствует оболочка.

Дополнительный механизм доставки

6 августа 2026 года на порту 1099 появился сервис Java RMI. Это может указывать на дополнительный механизм доставки, хотя сервис был идентифицирован исключительно по номеру порта.

По имеющимся данным, полезная нагрузка создает маркерный файл перед попыткой установить канал управления. Это позволяет защитникам выявить факт выполнения даже в случае блокировки исходящего трафика.

Ограничения наблюдений

Наблюдения за инфраструктурой основаны на сканировании интернета в целом. Они не подтверждают активную работу канала управления или компрометацию жертв.

Метки времени и имена файлов контролируются злоумышленниками или являются предположительными. Их не следует рассматривать как неопровержимые доказательства.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: