TIDRONE, вероятно, шпионит за организациями Тайваня

Неидентифицированная группа TIDRONE, говорящая на китайском языке, наблюдается с начала 2024 года и атакует организации на Тайване, в частности участников цепочек поставок военного сектора и производителей дронов. Её деятельность оценивают как шпионскую; она может затрагивать и другие страны.

Предположительно, первоначальный доступ злоумышленники получают через системы управления ресурсами предприятия (ERP) или программы удалённого доступа, например UltraVNC. У нескольких жертв обнаружили одну и ту же платформу ERP, что повышает вероятность распространения вредоносного ПО через цепочку поставок. В зафиксированных инцидентах злоумышленники перемещались внутри компаний и развёртывали вредоносное ПО, используя доступ к удалённому рабочему столу.

Основные семейства вредоносного ПО группы, CXCLNT и CLNTEND, обладают разными возможностями. CXCLNT загружает и скачивает файлы, собирает сведения о жертве и системе, в том числе списки файлов и имена компьютеров, удаляет следы и может загружать и выполнять дополнительные переносимые исполняемые файлы. CLNTEND служит инструментом удалённого доступа и поддерживает более широкий набор сетевых протоколов связи. Инфраструктура управления CLNTEND использовала доменные имена, имитирующие легитимные технологические компании или сервисы информационной безопасности.

В цепочке заражения применялись специально разработанные загрузчики, шеллкод и легитимные исполняемые файлы для подмены библиотек. Ранние версии загрузчиков закреплялись в системе через создание службы и требовали отдельных зашифрованных файлов с полезной нагрузкой. В более поздних версиях полезную нагрузку объединяли в один зашифрованный файл. Шеллкод мог расшифровывать и загружать исполняемые файлы или DLL. Для противодействия анализу загрузчики проверяли адрес точки входа родительского процесса и перехватывали функции API, например GetProcAddress, чтобы изменить поток выполнения.

На этапе постэксплуатации злоумышленники заменяли легитимный файл Update.exe, копировали токен доступа из процесса Winlogon.exe для повышения привилегий, обходили контроль учётных записей пользователей и извлекали учётные данные. Они также применяли инструменты для взлома или команды, чтобы отключить антивирусное программное обеспечение. Для сохранения контроля и продолжения операций использовались оболочки удалённого доступа и дополнительные инструменты.

Совпадение времени компиляции, часов активности, моделей выбора целей и развития инструментов указывает на причастность к атакам пока не идентифицированной китайскоязычной группы, занимающейся шпионажем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных