Интересно Откройте архив — за вами присмотрят. Старый добрый WinRAR снова подвёл госслужащих.

Admin

Администратор

Откройте архив — за вами присмотрят. Старый добрый WinRAR снова подвёл госслужащих.


1770321722255

Незваные гости планируют задержаться в высоких кабинетах надолго.


В 2025 году в Юго-Восточной Азии заметно выросла активность кибершпионских операций, замаскированных под сообщения на фоне местной политики и событий в сфере безопасности. Такая привязка к актуальной повестке многократно повышает шанс, что адресаты откроют вредоносные вложения и запустят цепочку заражения.

Аналитики Check Point выделили ранее не описанный кластер под названием Amaranth-Dragon и связали его с экосистемой APT41. В числе целей назывались государственные структуры и правоохранительные органы Камбоджи, Таиланда, Лаоса, Индонезии, Сингапура и Филиппин. Отмечается, что операции были узко нацелены и рассчитаны на длительное закрепление в инфраструктуре ради сбора разведданных.

Ключевым элементом кампаний стало использование уязвимости CVE-2025-8088 в WinRAR, позволяющую выполнять произвольный код при открытии специально подготовленных архивов. Эксплуатацию начали фиксировать примерно через восемь дней после публичного раскрытия уязвимости в августе 2025 года, что, по мнению авторов отчёта, указывает на высокий уровень подготовки атакующих.

Первичный способ доставки пока не установлен, но характер приманок, связанных с политическими, экономическими и военными темами, указывает на адресные фишинговые письма. Вредоносные архивы размещались на известных облачных платформах, включая Dropbox, чтобы снизить подозрения и обойти периметровые средства защиты.

Внутри RAR-архива находился набор файлов, среди которых вредоносная DLL, обозначенная как Amaranth Loader. Её запускали через подгрузку DLL, после чего загрузчик связывался с внешним сервером за ключом шифрования, расшифровывал следующий компонент по другой ссылке и выполнял его прямо в памяти. В качестве итоговой нагрузки использовался открытый фреймворк управления Havoc. Отмечены сходства с инструментами DodgeBox, DUSTPAN и DUSTTRAP, которые ранее связывали с APT41.

Ранние варианты, замеченные в марте 2025 года, опирались на ZIP-архивы с ярлыками Windows и BAT-файлами, которые помогали расшифровать и запустить Amaranth Loader через тот же механизм подгрузки DLL. Похожую схему зафиксировали и в конце октября 2025 года, когда приманки были связаны с Береговой охраной Филиппин.

В отдельной операции против Индонезии в начале сентября 2025 года применялся защищённый паролем RAR-архив из Dropbox, но уже для доставки другого инструмента, TGAmaranth RAT. Этот троян удалённого доступа использовал жёстко заданного бота Telegram для управления и поддерживал команды с понятным назначением, включая выгрузку списка процессов, создание снимка экрана, выполнение команд оболочки, а также загрузку и выгрузку файлов. Для усложнения анализа применялись приёмы против отладки и средств защиты.

Инфраструктуру управления прикрывали Cloudflare, а доступ к серверам ограничивали так, чтобы принимать трафик только из IP-диапазонов стран, выбранных для конкретной операции. В Check Point считают, что пересечения в инструментах, стиле разработки и управлении инфраструктурой указывают на тесную связь Amaranth-Dragon с APT41.
 
Похожие темы
Admin Интересно Откройте доступ к коду из любой точки мира. Как работает новый проект rustunnel. Новости в сети 0
Admin Интересно ZIP-архив Шрёдингера: для антивируса внутри ничего нет, а для хакера там рабочий вирус. Новости в сети 0
Admin Интересно ZIP-архив и скрытый MSBuild. Из чего состоит новая атака на военных, которую пропустили антивирусы. Новости в сети 0
Support81 Хакер взломал мессенджер для чиновников и нашёл внутри полный архив их переписок Новости в сети 0
Support81 Война компроматов: представлен крупнейший архив утечек секретных материалов в Мире Новости в сети 0
Support81 Архив или троянский конь? критическая уязвимость в 7-ZIP угрожает миллионам устройств Новости в сети 0
Support81 Слежка без границ: какие ещё тайны скрывает знаменитый архив Эдварда Сноудена Новости в сети 0
Sture23 Как взломать rar. Архив Свободное общение 5
D Нужно взломать архив rar Предоставляю работу. Ищу специалиста. 2
P Размещение ссылок на 650 сайтах (ГЕО Украина) - аутрич, статьи, архив, белые и серые темы, политика Ищу работу. Предлагаю свои услуги. 13
V Сделаю для вас архив whats app/viber Уязвимости и взлом 0
Э «ВКонтакте» появилась возможность скачать архив ваших первоначальных данных. Полезные статьи 0
G Архив книг по IT (Программирование, вирусология, хакинг и много чего еще) Раздачи и сливы 0
L Как взломать rar архив ? Свободное общение 6
I Архив с секретными данными ЦРУ Полезные статьи 13
Admin Интересно Великобритания ужесточает ответственность за публикацию запрещённого контента. Новости в сети 0
Admin Интересно Tesla отключила функцию автопилота у 100 тысяч владельцев за взлом системы. Новости в сети 0
Admin Интересно Нефтегазовая компания потеряла сотни тысяч фунтов из-за кибератаки. Новости в сети 0
Admin Интересно OpenAI приостанавливает строительство супер дата-центра в Великобритании из-за высоких затрат на электроэнергию. Новости в сети 0
Admin Интересно Роскомнадзор больше не один. Теперь за вашим VPN следят ещё 19 приложений. Новости в сети 0
Admin Интересно Спецслужбы используют мобильные игры для слежки за пользователями. Новости в сети 0
Admin Интересно Кофемашина в офисе: варит эспрессо и сливает данные за границу. Новости в сети 0
Admin Интересно LinkedIn обвиняют в шпионаже за пользователями через браузеры. Новости в сети 0
Admin Интересно Платформа X планирует автоматически блокировать аккаунты за первые публикации о криптовалюте. Новости в сети 0
Admin Интересно GitHub заблокировал доступ к сети проектов из-за утечки кода Anthropic. Новости в сети 0
Admin Интересно ICE использует шпионское ПО для борьбы с фентанилом, вызывая опасения за приватность. Новости в сети 0
Admin Интересно Люди снова летят к Луне — впервые за 54 года. Новости в сети 0
Admin Интересно Итальянская компания создала поддельную версию WhatsApp для слежки за пользователями. Новости в сети 0
Admin Интересно Piter-IX повышает цены на услуги из-за роста затрат и блокировок. Новости в сети 0
Admin Интересно Война правок и логотипов: Как Euro-Office поссорился с ONLYOFFICE из-за лицензии. Новости в сети 0
Admin Интересно Дроны теперь запускает робот-камикадзе. Люди остались за километры от смерти. Новости в сети 0
Admin Интересно Павел Дуров раскритиковал Apple за блокировку VPN-клиентов в России. Новости в сети 0
Admin Интересно НАСА готовится к запуску первой пилотируемой миссии на Луну за более чем 50 лет. Новости в сети 0
Admin Интересно Не просто «стенка с мониторами». Как за 6 недель создать работающий центр кибербезопасности. Новости в сети 0
Admin Интересно Ваш интернет под колпаком, а вы и не заметили. Рассказываем про невидимый код для слежки за миллионами. Новости в сети 0
Admin Интересно CISA добавила уязвимость CVE-2025-53521 в каталог KEV из-за активной эксплуатации в F5 BIG-IP APM. Новости в сети 0
Admin Интересно Армянского программиста экстрадировали в США за создание вредоноса RedLine. Новости в сети 0
Admin Интересно Использование VPN может усилить слежку за пользователями. Новости в сети 0
Admin Интересно Еврокомиссия начала расследование против Snapchat из-за недостаточной защиты детей. Новости в сети 0
Admin Интересно Полиция Германии разбудила сотни администраторов из-за критической уязвимости. Новости в сети 0
Admin Интересно Российский хакер приговорён к двум годам тюрьмы за управление ботнетом и атаки вымогателей. Новости в сети 0
Admin Интересно Meta обязана выплатить $375 млн за эксплуатацию детей — присяжные признали платформу небезопасной. Новости в сети 0
Admin Интересно FCC запретила импорт новых маршрутизаторов иностранного производства из-за рисков для кибербезопасности. Новости в сети 0
Admin Интересно Количество DDoS-атак выросло в полтора раза за год. Новости в сети 0
Admin Интересно Хотели видео с Каддафи, а получили хакеров в совете директоров. Госструктуры Ливии отплатили за любопытство. Новости в сети 0
Admin Интересно Amazon и Lidl планируют продавать солнечные панели в Великобритании для борьбы с ростом счетов за энергию. Новости в сети 0
Admin Интересно Российский хакер приговорён к 6,75 годам тюрьмы за участие в атаках с вымогательством. Новости в сети 0
Admin Интересно Пенсионерам отключат межгород. Кому еще в России запретят принимать звонки из-за границы. Новости в сети 0
Admin Интересно Ваш iPhone может больше, чем вы думали: например, выполнять чужой код из-за ошибки в памяти. Новости в сети 0
Admin Интересно Форум 4chan оштрафован на £450,000 за отсутствие проверки возраста для доступа к порнографии. Новости в сети 0

Название темы