Интересно «Только не путайте нас с русскими». Китайские хакеры решили уточнить свою национальность прямо внутри вируса.

Admin

Администратор

Ретро-хакинг на максималках. Почему ваша корпоративная сеть до сих пор думает, что на дворе девяностые.


1768689357818

Тема международной ситуации в Венесуэле послужила идеальной ширмой для атак.


Целевая кампания по кибершпионажу, направленная против правительственных структур США, была выявлена специалистами подразделения Acronis Threat Research Unit. Вредоносная активность осуществлялась с использованием архива в формате ZIP, содержащего исполняемый файл и скрытую библиотеку DLL. Распаковка архива инициировала выполнение DLL, которая функционировала как основной удалённый доступ под названием LOTUSLITE.

Распространение вредоносного инструмента происходило через файл с политическим названием, связанным с ситуацией в Венесуэле. Это совпадает с привычной для китайской кибергруппы Mustang Panda тактикой, ориентированной на актуальные международные повестки. Заражение начиналось с запуска подменённого исполняемого файла, маскирующегося под легитимное программное обеспечение, что приводило к незаметной загрузке вредоносной библиотеки.

Загруженный компонент представлял собой нестандартную DLL, предназначенную для сбора информации, организации постоянного присутствия в системе и выполнения команд злоумышленников. Программа поддерживает выполнение системных команд, создание и удаление файлов, а также формирует сетевые пакеты с использованием уникального идентификатора. При этом передача данных осуществлялась через HTTP-запросы с поддельными заголовками, имитирующими трафик от легитимных сервисов.

Компонент сохранял устойчивость на заражённом устройстве, создавая отдельный каталог и внося запись в реестр для автозапуска при входе пользователя в систему. Имя исполняемого файла и параметры запуска были изменены для маскировки под безвредное программное обеспечение.

Во время анализа вредоносной библиотеки специалисты обнаружили встроенные сообщения, оставленные разработчиком. В одном из них автор подчёркивал, что не имеет отношения к России, используя фразу в духе «я не русский». В другом сообщении, напротив, подчёркивалась китайская идентичность. Подобные провокационные вставки уже встречались в прошлых кампаниях Mustang Panda.

Коммуникация с командным сервером осуществлялась через IP-адрес, привязанный к американскому провайдеру, предоставляющему услуги динамического DNS. Устройства заражённых систем обращались к этому серверу через зашифрованный HTTPS-трафик, что затрудняло выявление угрозы на уровне сетевого мониторинга.

По совокупности поведенческих признаков, методов доставки, структуры компонентов и сопутствующей инфраструктуры, специалисты связывают эту активность с Mustang Panda. Ранее группа уже применяла аналогичные подходы, включая DLL-загрузку через легитимные программы, использование политически окрашенных тем и повторное использование элементов инфраструктуры. Несмотря на скромный технический уровень внедрённого кода, методика обеспечивает высокую надёжность исполнения и точечное поражение целей.

Кампания остаётся ограниченной по масштабу, но нацелена исключительно на структуры, связанные с политикой и управлением в США. Это делает её потенциально значимой с точки зрения стратегических рисков. Вредоносная активность была успешно выявлена и заблокирована средствами защиты Acronis.
 
Похожие темы
Admin Интересно Доказали, что вы не робот? Теперь это значит, что вы только что сами установили себе вирус. Новости в сети 0
Admin Статья Socks5 to WI-FI и не только Анонимность и приватность 0
Support81 Не только умный, но и опасный: темная сторона ИИ от Microsoft Новости в сети 0
A Процессим СКАМ платежи по Европе и не только... Трафик: загрузки, инсталы, ads 1
S Промо код 75% скидки на VPS ( не уверен но по идее только на 1 месяц ) Раздачи и сливы 2
L Интересно Майк Новограц: ралли биткоина только начинается, не упустите свой шанс Новости в сети 0
A [Anspiker] 1800 курсов по заработку и не только за Январь. Часть 2. (2020) Способы заработка 0
Uno-uno ДЕДИКИ ДЛЯ БРУТА И НЕ ТОЛЬКО Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 2
A 1100 курсов по заработку и не только за Январь. Часть 1. (2020 Способы заработка 0
A [anspiker] 1800 курсов по заработку и не только за декабрь. Часть 1. (2019) Способы заработка 2
A 2600 курсов по заработку и не только за ноябрь от anspiker (2019) Программирование 0
A [МегаСлив] 1000+ курсов по заработку и не только за неделю 11.11-18.11 (2019) Программирование 1
CMDfromBAT Интересно UserRecon для Linux - Найти пользователя в 75 социальных сетях и не только. Уязвимости и взлом 2
S Легчайшая накрутка Instagram (и не только его) Программирование 8
АнАлЬнАя ЧуПаКаБрА Дампы черных форумов (и не только) Раздачи и сливы 0
1 Бесплатная накрутка в соц. сетях и не только. Полезные статьи 14
K Алексей Петровский- Эффективный хакинг для начанающих и не только Раздачи и сливы 0
A [ПАК СХЕМ]Для новичков и не только Способы заработка 8
K ''Взлом'' wi fi,и не только соседского...Часть 2 Полезные статьи 69
K Добываем ТОННАМИ почтовые аккаунты,и не только... Полезные статьи 26
K ''Взлом'' wi fi,и не только соседского... Полезные статьи 60
C Инструменты для пентеста и не только Полезные статьи 0
M Черный способ с обманом таксистов (и не только) Способы заработка 11
B добыча сканов и не только Раздачи и сливы 6
Admin Шантаж богатых дядек и не только Способы заработка 3
Admin Приват способ воосстановления qiwi и не только Полезные статьи 2
Admin Интересно $154 млрд грязных денег — криптопреступность стала индустрией с сервисами, франшизами и техподдержкой. И это только разминка. Новости в сети 0
Support81 Криптобиржи — это казино. Только без алкоголя и с комиссией за каждый вдох Новости в сети 0
Support81 Оператор всё знал, банк всё перевёл, клиент остался без всего — и это только начало Новости в сети 0
Support81 «Активный инцидент» в Atlassian: только ошибки и пустота Новости в сети 0
turbion0 Интересно Госсовет поддержал законопроект, который требует использовать в такси автомобили только российской сборки Новости в сети 0
D DivineSMM.com| Telegram | Twitter | Instagram | Только живая ЦА | Рассылка в лс Готовый софт 0
S Пишу скрипты для BAS только на запросах Готовый софт 0
D Пишу скрипты для BAS только на запросах Программирование 0
K Пишу скрипты для BAS только на запросах Программирование 0
Tania1212 Ищу работу/подработку (только белую) > любое направление (опыта много в разных сферах/направлениях) ! Ищу работу. Предлагаю свои услуги. 0
NickelBlack Coqui - Кейлоггер, который активируется только для сайтов, связанных с банками. Вирусология 0
H Только с чека Раздачи и сливы 0
K Нужен дроп только Грузия Свободное общение 0
D Только у меня ? Свободное общение 3
Q Quite Team | АВИТО | ЮЛА | ДО 100% | КОНКУРСЫ | ТОЛЬКО АКТИВ Предоставляю работу. Ищу специалиста. 3
C [ПОКУПКА] базы CC, только без cvv, от 10 тысяч штук Платёжные системы: обмен, трансфер, разблокировка 0
Admin Как получить id пользователя Telegram, если нет user_name, а есть только переписка Анонимность и приватность 2
Admin Пробиваем любое авто имея только номер для РФ [Бесплатно] Полезные статьи 0
АнАлЬнАя ЧуПаКаБрА Бесплатный интернет от Altel+ только Казахстан Раздачи и сливы 1
R ЗАБУГОР 131 k только с печки Раздачи и сливы 0
P РАБОЧИЕ ЛУКОВЫЕ САЙТЫ(ТОЛЬКО ЧТО ПРОВЕРЯЛ) Полезные статьи 3
Z Может ли кто просветить новичка, то знаком только с поверхностью Свободное общение 4
K Схема по восстановлению чужой сим карты , только МТС и Билайн . Способы заработка 0
Admin Вредоносные .REG файлы или как заразить систему имея доступ только к реестру Уязвимости и взлом 0

Название темы