Недоделанный троян APT-C-08 шпионит лучше, чем готовые — и никто не понимает как

MazafakaForum
RutoR
OdysseyVPN
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 674
Реакции
227
Посетить сайт
Злоумышленники превратили реальные атаки в бесплатную отладку кода.
aptc08.jpg


Хакерская группировка

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, также известная как TA397 и Bitter, продолжает активно развивать собственный киберарсенал. Китайские исследователи

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

новый вредоносный компонент, относящийся к семейству удалённых троянов, который ранее не фигурировал в публичных отчётах. Он получил условное обозначение gmRAT по аналогии с более ранним wmRAT, активно применявшимся тем же сообществом. Новый инструмент ещё находится на стадии разработки, что подтверждается обозначением версии «beta_v1.0», но уже демонстрирует широкий набор функций для управления заражёнными системами.

Первый обнаруженный образец распространялся под именем gsxviewm.exe, имел размер около 395 КБ и подключался к C2-серверу pololiberty.com через порт 56218. После установки соединения он собирал информацию о машине жертвы — имя пользователя, хост, расположение процессов, версию операционной системы, административные права, а также идентификаторы оборудования — и передавал эти данные злоумышленникам.

Управление строится на системе команд, позволяющих выполнять операции с файлами и процессами, получать доступ к командной строке и PowerShell, выгружать и скачивать документы, делать скриншоты, а также просматривать список дисков. В числе команд встречаются: pwd, dir, cd, cp, mv, rm, run_process, upload, cont_upload, CNL_UP, StartTransmit, download, shell, pshell, list_drives, screenshot и другие. При этом загрузка и выгрузка данных реализованы через пошаговую передачу блоками по 64 КБ с пометками, позволяющими корректно продолжать прерванные операции.

Отдельные инструкции, такие как reg_query и reg_add, пока не реализованы полностью, что указывает на незавершённый этап разработки. Тем не менее gmRAT уже способен обеспечивать полный дистанционный контроль над целевой системой. Анализ команд показал, что троян сохраняет результаты в системных каталогах, например, скриншоты — в «C:\Users\Public\Pictures\ss.jpg», а загруженные файлы — в «C:\ProgramData\». Это подчёркивает ориентацию на незаметность и упрощает дальнейшее администрирование заражённых машин.

Помимо gsxviewm.exe, специалисты зафиксировали ещё один аналогичный вариант — gviewstc.exe, с тем же размером и идентичным функционалом. Его временная метка указывает на апрель 2025 года, а в VirusTotal он появился в мае, причём до сих пор имеет низкий уровень обнаружения, что подтверждает высокую скрытность новых разработок. Факт загрузки таких образцов именно с инфраструктуры APT-C-08, которая ранее распространяла wmRAT и .NET-зловреды, а также наличие характерных URL-шаблонов с системными переменными, позволяет уверенно отнести gmRAT к экосистеме этой группировки.

APT-C-08 традиционно концентрируется на странах Южной Азии, атакуя госструктуры, дипломатические миссии, университеты и оборонные предприятия. Активность в последние годы демонстрирует устойчивое наращивание технической базы: разработка собственных троянов, адаптация инструментов под новые платформы и уход от обнаружения. Выявленный gmRAT свидетельствует о намерении не только поддерживать прежние каналы доступа, но и расширять возможности за счёт новых компонентов. В сочетании с финансовой и кадровой поддержкой это превращает APT-C-08 в одну из наиболее опасных региональных APT-группировок.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
АнАлЬнАя ЧуПаКаБрА INLINE Сайт с токенами [НЕДОДЕЛАННЫЙ] Проекты Private Keeper 0
Support81 Нажали Play — хакер уже в системе. Как работает звуковой троян Новости в сети 0
Support81 Вирус без хакера, троян без кода — Slopsquatting захватывает мир вайб-кодинга Новости в сети 0
Support81 С виду — договор, по факту — многоступенчатый троян. Batavia заражает промышленность России Новости в сети 0
Support81 Ваш VPN — это троян. Он выглядит как защита, но работает как слежка Новости в сети 0
Support81 Открыл PSD — получил троян. Как хакеры «кошмарят» графических дизайнеров Новости в сети 0
Support81 Хотели работу, а получили троян: взломавшие Bybit хакеры атакуют разработчиков Новости в сети 0
Support81 270 приложений, 1 троян, 0 шансов: математика Neptune RAT не в вашу пользу Новости в сети 0
Support81 В магазин видеоигр Steam проник троян под маской инди-хита Новости в сети 0
Support81 Фото, крипта, пароли: троян SparkCat крадёт личные данные с Android и iOS Новости в сети 0
Support81 SharpRhino: новый C# троян проникает в корпоративные сети Новости в сети 0
Support81 Роскошное авто или троян? Хакеры из APT28 играют на ваших желаниях Новости в сети 0
Support81 Троян на 3000 устройствах: как начались Олимпийские игры в Париже Новости в сети 1
Support81 Poco RAT: троян-хищник запускает цифровые когти в латиноамериканский бизнес Новости в сети 0
Support81 Mekotio: обновлённый банковский троян нацелился на Латинскую Америку Новости в сети 0
Support81 Winos 4.0: новый троян от Void Arachne шпионит прямо из-под Великого китайского файрвола Новости в сети 0
Support81 Новый троян Brokewell превращает Android-смартфон в инструмент слежки Новости в сети 0
Support81 Bifrost: старый троян использует новые трюки, чтобы украсть вашу идентичность Новости в сети 0
Support81 Троян GoldPickaxe крадет лица владельцев iPhone для доступа к банковским счетам Новости в сети 0
Support81 Подростки распространяют новый троян Silver RAT, способный обойти любую защиту Новости в сети 1
Support81 Android-троян SpyNote записывает аудио и телефонные звонки Новости в сети 0
MIRASCH Кто знает как можно замаскировать apk-троян? Вопросы и интересы 1
Denik Интересно Найден Android-троян, ворующий данные из 378 приложений Новости в сети 1
V Мошенники и новый троян Raccoon stealer Новости в сети 0
S Троян TrickBot получил механизм саморазмножения и научился атаковать браузеры и Outlook Новости в сети 1
S Новый банковский Android-троян распространяется под видом обновления Flash Player Новости в сети 0
S В китайских смартфонах Nomu и Leagoo найден предустановленный троян Новости в сети 0
S В Google Play Store обнаружен новый троян-шпион для Android Новости в сети 0
S Группировка, написавшая троян-майнер для Linux, разработала Windows-малварь CowerSnail Новости в сети 0
S Троян Magala использует виртуальные рабочие столы для кликов на рекламу Новости в сети 0
S Обнаружен новый многофункциональный троян-шпион для Android Новости в сети 0
S Новый мобильный троян подписывает россиян на платные сервисы Новости в сети 1
S Пользователей российских банков атакует троян-невидимка для Android Новости в сети 0
S Троян TrickBot атакует пользователей PayPal и CRM-систем Новости в сети 0
Admin Android-троян Faketoken похищает банковские данные и шифрует файлы Новости в сети 0
Admin Хакеры продают троян GovRAT 2.0 для атак на военные организации США Новости в сети 2
Support81 Пять лет под присмотром кибершпионов: какие APT-группировки атакуют компании в России и СНГ Новости в сети 0
G APT-атака. Сложная постоянная угроза или целевая кибератака. Часть 1 Полезные статьи 1

Название темы