Интересно Здравствуйте, мы ваши новые админы. UAT-8837 берёт под контроль сети в Северной Америке.

Admin

Администратор

Здравствуйте, мы ваши новые админы. UAT-8837 берёт под контроль сети в Северной Америке.


1768689529540

Триллер о том, как превратить чужую собственность в личную игровую площадку.


С начала 2025 года специалисты Cisco Talos фиксируют активность группы UAT-8837, которую связывают с Китаем на основе схожих приёмов и инфраструктуры с другими известными операторами из этого региона. Целями атак стали организации из критически важных секторов в Северной Америке. По мнению аналитиков, основная задача UAT-8837 — получение начального доступа к системам с высоким уровнем ценности. После проникновения группа выстраивает несколько каналов для дальнейшего контроля над инфраструктурой.

Для первичного доступа используются как уязвимости в программном обеспечении, так и украденные учётные данные. Последняя атака была проведена с использованием уязвимости нулевого дня CVE-2025-53690 в продуктах SiteCore. После успешного проникновения злоумышленники начинают сбор информации о системе и пользователях, отключают защитные механизмы и запускают команды через консоль. Для хранения инструментов используются временные и публичные директории операционной системы.

UAT-8837 применяет широкий набор средств, часто меняя их версии, чтобы обойти защиту. Среди используемых программ — GoTokenTheft, предназначенная для кражи токенов доступа, Earthworm для создания туннелей между внутренними системами и внешними серверами, DWAgent для удалённого управления и SharpHound, собирающий данные об Active Directory.

Также фиксировалось использование инструментов Impacket, GoExec и Rubeus, позволяющих выполнять команды от имени других пользователей и взаимодействовать с Kerberos. Некоторые утилиты, например Earthworm, часто ассоциируются с другими группами, использующими китайский язык.

На скомпрометированных устройствах обнаруживались следы работы с утилитами для исследования доменов и политик безопасности — dsquery, dsget, secedit, setspn и другие. Использование встроенных инструментов системы позволяет группе действовать незаметно. Дополнительно устанавливались программы, предоставляющие доступ к системам в обход основной инфраструктуры.

Отдельного внимания заслуживает случай, когда группа скопировала динамические библиотеки, связанные с продуктами жертвы. Это может свидетельствовать о планах внедрения вредоносного кода в обновления или использовании этих компонентов для последующего анализа уязвимостей. Такие действия создают риски компрометации цепочек поставок.

Кроме применения утилит и команд, UAT-8837 создаёт новые учётные записи и добавляет себя в группы с расширенными правами, обеспечивая доступ даже в случае блокировки основного канала. Злоумышленники также тестируют различные версии инструментов, чтобы выбрать те, которые не определяются системами защиты.

Для обнаружения и блокировки действий этой группы специалисты Cisco рекомендуют использовать сигнатуру ClamAV под именем Win.Malware.Earthworm, а также правила Snort с номерами 61883, 61884, 63727, 63728 и 300585. Хотя группа постоянно адаптирует методы, применение этих правил может повысить уровень защиты.
 
Похожие темы
Admin Интересно «Здравствуйте, я журналист, заполните анкету». Как хакеры из КНДР «разводят» южнокорейских экспертов. Новости в сети 0
Admin Интересно 66 лет COBOL и «бессмертный» C. Какие технологии будут работать в 2100 году — и почему мы не сможем от них избавиться? Новости в сети 0
Support81 С днем рождения, Windows! Спасибо за 40 лет обновлений, которые мы ненавидим Новости в сети 0
Support81 Он предсказал интернет в 1945 году. И боялся, что мы разучимся думать. История Вэнивара Буша Новости в сети 0
Support81 Ваш VPN будет стучать на вас. Где мы свернули не туда? Новости в сети 0
Support81 «Мы знаем все о вас»: рекламная корпорация похвасталась тотальной слежкой за потребителями Новости в сети 0
Support81 D-Link: «Да, в нашем роутере 4 дыры, но исправлять их мы не планируем» Новости в сети 0
Support81 РГСУ запустил систему социального рейтинга «Мы» Новости в сети 4
Support81 «Украли биткойны? Мы украдём ещё раз»: ФБР раскрывает смелые приёмы кибермошенников Новости в сети 1
Support81 Маленькие коробочки или почему мы любим 7547/TCP Новости в сети 0
N Asguard VPN - мы обеспечиваем безопасность и конфиденциальность. Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 4
J Нужен статичный ip, когда у тебя динамика? Тогда мы идем к вам! Полезные статьи 13
S Провайдеры и мы. Анонимность и приватность 1
Admin Интересно Кликнули на файл «Задание_для_бухгалтера.txt»? Поздравляем — троян-шпион уже ворует ваши пароли. Новости в сети 0
Admin Интересно Ваш ИИ-помощник слишком болтлив. Он сливает ваши встречи хакерам, пока вы пьёте кофе. Новости в сети 0
Admin Интересно Ваш сервер — их притон: как группа UAT-7290 сдает ваши сервера в аренду своим друзьям. Дорого. Новости в сети 0
Admin Статья Direct Syscalls vs EDR: Как заставить Windows выполнять ваши команды в обход хуков защитного ПО Вирусология 0
Admin Интересно ИИ стал предателем: LangChain взламывают через ответы самой модели — она сама крадёт ваши секреты. Новости в сети 0
Admin Интересно 3 признака того, что ваши данные уже проданы: уроки великих утечек 2025 года. Новости в сети 0
NikitaKit Интересно $$$Окуплю ваши заточки$$$ Ищу работу. Предлагаю свои услуги. 0
Support81 Ваши 10 лет программирования против его 15 минут с ИИ — угадайте, кто победит Новости в сети 0
Support81 Кукловод из даркнета: пока вы обновляли Windows, ToyMaker уже продал ваши пароли конкурентам Новости в сети 0
Support81 Signal vs Telegram: Ваши секреты в опасности. Выбор может стоить дорого Новости в сети 1
Support81 Хомяк ест ваши деньги: за что на самом деле борются игроки Hamster Kombat Новости в сети 2
F Ожидает оплаты Traffic - на любые ваши проекты | Traffic Angels! Ищу работу. Предлагаю свои услуги. 0
Support81 Эмодзи как оружие: даже безобидные смайлики способны похитить ваши данные Новости в сети 0
Support81 Leather, это ты? Новый дрейнер в App Store превратит ваши биткойны в пепел Новости в сети 0
C Чекну ваши линки Ищу работу. Предлагаю свои услуги. 0
Support81 Слежка нового уровня: иностранные правительства могут читать ваши уведомления Новости в сети 0
Asteriksmoo Выкупаем все Ваши корп.доступы (citrix, cisco, любой VPN, RDP Corp, в виде ботов и т.д. и т.п.) в сети Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 6
buy adsesnse Купим ваши аккаунты Adsense/Admob. Дорого. Аккаунты: сервисы, сайты, соц. сети 0
buy adsesnse Купим ваши аккаунты Adsense/Admob. Дорого. Аккаунты: сервисы, сайты, соц. сети 0
L Checking your database queries url:mail:pass - Проверяю ваши запросы в базах логов-строк url:mail:pass Предоставляю работу. Ищу специалиста. 1
Support81 Ваши переводы под прицелом: новый закон ставит банки в первую линию обороны Новости в сети 0
B Найдeм Ваши линки в своих логах, гео - весь мир! US,UK,AU E Платёжные системы: обмен, трансфер, разблокировка 0
phantom_gift AMAZON & MICROSOFT & PAYPAL - Отработаю ваши логи Ищу работу. Предлагаю свои услуги. 1
J Отработаю ваши логи до 1 года свежести на приват запросы (Больше 100) Трафик: загрузки, инсталы, ads 1
S На проверке От мою ваши грязные денежки Ищу работу. Предлагаю свои услуги. 1
C Пропаршу ваши дорки! :) Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 3
D Отрисую все и всех, под ваши данные, качественно. Ищу работу. Предлагаю свои услуги. 1
D Отработаю ВАШИ "ЕТН" - I will work out YOUR "ETH" Ищу работу. Предлагаю свои услуги. 6
L Чекну ваши базы, на свой банк 50/50 (Brute/Checker) Предоставляю работу. Ищу специалиста. 2
N Предоставляю услуги по устранению сайтов и серверов с помощью DDOS атак.Наш сервис поможет решить ваши проблемы с конкурентами. Спам: софт, базы, рассылки, отклики, ddos 0
J Отработаю ваши крипто логи(Кошельки,биржи) Ищу работу. Предлагаю свои услуги. 0
N Интересно закрою ваши долги, алименты Ищу работу. Предлагаю свои услуги. 5
S Интересно Обрабатываю ваши $$$ проекты на private keeper Ищу работу. Предлагаю свои услуги. 0
Uno-uno Интересно Как могут украсть ваши «учётки» через npm-пакет Полезные статьи 0
T Отработаю ваши базы/запросы Steam Ищу работу. Предлагаю свои услуги. 0
T Выводим ваши сайты в топ 10 Ищу работу. Предлагаю свои услуги. 4
L [ПОКУПКА] ваши БАЗЫ CC/CC+cvv2 Платёжные системы: обмен, трансфер, разблокировка 0

Название темы