• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / UNG0002: Regionale Bedrohungsoperationen in mehreren asiatischen Rechtsräumen verfolgt
UNG0002: Regionale Bedrohungsoperationen in mehreren asiatischen Rechtsräumen verfolgt
16 July 2025

UNG0002: Regionale Bedrohungsoperationen in mehreren asiatischen Rechtsräumen verfolgt

Geschrieben von Subhajeet Singha
Subhajeet Singha
Technische

Übersicht

Seqrite Das APT-Team von Labs hat UNG0002, auch bekannt als Unbekannte Gruppe 0002, identifiziert und verfolgt. Diese Gruppe führt Spionageoperationen durch und ist in einem Cluster zusammengefasst, der Kampagnen in mehreren asiatischen Ländern, darunter China, Hongkong und Pakistan, durchführt. Die Bedrohungsgruppe bevorzugt die Verwendung von Shortcut-Dateien (LNK), VBScript und Post-Exploitation-Tools wie Cobalt Strike und Metasploit und setzt dabei regelmäßig computergenerierte Köderdokumente ein, um Opfer anzulocken.

Die Aktivitäten des Clusters umfassen zwei große Kampagnen: Operation Cobalt Whisper (Mai 2024 – September 2024) und Operation AmberMist (Januar 2025 – Mai 2025)Während der Operation Cobalt Whisper wurden 20 Infektionsketten beobachtet, die auf die Bereiche Verteidigung, Elektrotechnik und Zivilluftfahrt abzielten. Die neuere Kampagne Operation AmberMist zielt nun mit verbesserten, leichtgewichtigen Implantaten wie Shadow RAT, Blister DLL Implant und INET RAT auf Spiele, Softwareentwicklung und akademische Einrichtungen ab.

Bei der jüngsten Operation AmberMist missbrauchte die Bedrohungsinstanz zudem die ClickFix-Technik – eine Social-Engineering-Methode, die Opfer über gefälschte CAPTCHA-Verifizierungsseiten zur Ausführung bösartiger PowerShell-Skripte verleitet. Darüber hinaus nutzt UNG0002 DLL-Sideloading-Techniken und missbraucht dabei insbesondere legitime Windows-Anwendungen wie Rasphone und Node-Webkit-Binärdateien, um schädliche Payloads auszuführen.

Hauptergebnisse

  • Mehrstufige Angriffe: UNG0002 verwendet ausgeklügelte Infektionsketten mit bösartigen LNK-Dateien, VBScript, Batch-Skripten und PowerShell, um benutzerdefinierte RAT-Implantate wie Shadow RAT, INET RAT und Blister DLL einzusetzen.
  • ClickFix Social Engineering: Die Gruppe verwendet gefälschte CAPTCHA-Verifizierungsseiten, um Opfer dazu zu verleiten, bösartige PowerShell-Skripte auszuführen, insbesondere indem sie die Website des pakistanischen Ministeriums für maritime Angelegenheiten fälscht.
  • Missbrauch des DLL-Sideloadings: In der jüngsten Kampagne kam es wiederholt zu einem Missbrauch legitimer Windows-Anwendungen (Rasphone, Node-Webkit) für DLL-Sideloading, um schädliche Nutzdaten auszuführen und dabei der Erkennung zu entgehen.
  • Lockvogeldokumente zum Thema Lebenslauf: Verwendung realistischer, branchenspezifischer Lebenslaufdokumente, einschließlich gefälschter Profile von Spiele-UI-Designern und Informatikstudenten renommierter Institutionen.
  • Persistente Infrastruktur: Wartung der Befehls- und Kontrollinfrastruktur mit konsistenten Namensmustern und Betriebssicherheit über mehrere Kampagnen hinweg, die sich über ein Jahr erstreckten.

  • Gezielter Branchenfokus: Systematische Angriffe auf die Bereiche Verteidigung, Elektrotechnik, Energie, Zivilluftfahrt, Wissenschaft, medizinische Einrichtungen, Cybersicherheitsforschung, Gaming und Softwareentwicklung.
  • Herausforderungen bei der AttributionUNG0002 stellt ein sich entwickelndes Bedrohungscluster dar, das eine hohe Anpassungsfähigkeit aufweist, indem es Techniken aus den Vorgehensweisen anderer Bedrohungsakteure nachahmt, um die Zuordnung zu erschweren. Seqrite Labore gehen mit hoher Wahrscheinlichkeit davon aus, dass die Gruppe aus Südostasien stammt und sich auf Spionageaktivitäten konzentriert. Sobald weitere Informationen vorliegen, können die damit verbundenen Kampagnen in Zukunft ausgeweitet oder verfeinert werden.

Zusammenfassung

UNG0002 ist eine hochentwickelte und hartnäckige Bedrohungseinheit aus Südasien, die seit mindestens Mai 2024 kontinuierliche Operationen mit Zielen in mehreren asiatischen Rechtsräumen durchführt. Die Gruppe beweist hohe Anpassungsfähigkeit und technische Kompetenz und entwickelt ihr Toolset kontinuierlich weiter, behält dabei aber konsistente Taktiken, Techniken und Verfahren bei.

Die Fokussierung des Bedrohungsakteurs auf bestimmte geografische Regionen (China, Hongkong, Pakistan) und Zielbranchen deutet auf einen strategischen Ansatz zur Informationsbeschaffung hin, auch bekannt als klassische Spionageaktivitäten. Der Einsatz legitim wirkender Täuschungsdokumente, Social-Engineering-Techniken und pseudo-fortgeschrittener Umgehungsmethoden deutet auf eine gut ausgestattete und erfahrene Operation hin.

UNG0002 weist sowohl bei der Operation Cobalt Whisper als auch bei der Operation AmberMist konsistente Operationsmuster auf und behält ähnliche Namenskonventionen für Infrastrukturen, Mechanismen zur Nutzlastbereitstellung und Zielauswahlkriterien bei. Die Entwicklung der Gruppe von der primären Nutzung von Cobalt Strike- und Metasploit-Frameworks hin zur Entwicklung maßgeschneiderter Implantate wie Shadow RAT, INET RAT und Blister DLL weist auf ihre Beharrlichkeit hin.

Zu den bemerkenswerten technischen Artefakten zählen PDB-Pfade, die Entwicklungsumgebungen wie C:\Users\The Freelancer\source\repos\JAN25\mustang\x64\Release\mustang.pdb für Shadow RAT und C:\Users\Shockwave\source\repos\memcom\x64\Release\memcom.pdb für INET RAT enthüllen. Dies deutet auf mögliche Codenamen wie „Mustang“ und „ShockWave“ hin, die auf die Nachahmung bereits existierender Bedrohungsgruppen hindeuten. Eine detaillierte technische Analyse der gesamten Infektionsketten und detaillierte Kampagnendetails finden Sie in unserem umfassenden Whitepaper.

Fazit

Die Zuordnung von Bedrohungsaktivitäten zu einer bestimmten Gruppe ist stets eine komplexe Aufgabe. Sie erfordert detaillierte Analysen in verschiedenen Bereichen, darunter Zielmuster, Taktiken und Techniken (TTPs), geografischer Fokus und mögliche Schwachstellen in der operativen Sicherheit. UNG0002 ist ein sich entwickelnder Cluster, der Seqrite Die Labore überwachen die Situation aktiv. Sobald mehr Informationen verfügbar werden, können wir die zugehörigen Kampagnen erweitern oder verfeinernBasierend auf unseren aktuellen Erkenntnissen gehen wir davon aus, dass diese Gruppe aus Südostasien stammt und ein hohes Maß an Anpassungsfähigkeit aufweist. Sie imitiert häufig Techniken aus anderen Szenarien, um die Zuordnung von Spionage-Kampagnen zu erschweren. Wir danken auch anderen Forschern in der Community, wie dem Malwarehunterteam, für die Jagd auf diese Kampagnen.

IOCs

  • Nicht-PE [Skriptbasierte Dateien, Verknüpfung, C2-Konfiguration, verschlüsselte Shellcode-Blobs]
Dateityp Hash (SHA-256)
LNK (Verknüpfung) 4ca4f673e4389a352854f5feb0793dac43519ade8049b5dd9356d0cbe0f06148
55dc772d1b59c387b5f33428d5167437dc2d6e2423765f4080ee3b6a04947ae9
4b410c47465359ef40d470c9286fb980e656698c4ee4d969c86c84fbd012af0d
SCT (Skriptlet) c49e9b556d271a853449ec915e4a929f5fa7ae04da4dc714c220ed0d703a36f7
VBS (VBScript) ad97b1c79735b1b97c4c4432cacac2fce6316889eafb41a0d97f2b0e565ee850
c722651d72c47e224007c2111e0489a028521ccdf5331c92e6cd9cfe07076918
2140adec9cde046b35634e93b83da4cc9a8aa0a71c21e32ba1dce2742314e8dc
Batch-Skript (.bat) a31d742d7e36fefed01971d8cba827c71e69d59167e080d2f551210c85fddaa5
PowerShell (.ps1) a31d742d7e36fefed01971d8cba827c71e69d59167e080d2f551210c85fddaa5
TXT – C2-Konfiguration 2df309018ab935c47306b06ebf5700dcf790fff7cebabfb99274fe867042ecf0

b7f1d82fb80e02b9ebe955e8f061f31dc60f7513d1f9ad0a831407c1ba0df87e

Shellcode (.dat) 2c700126b22ea8b22b8b05c2da05de79df4ab7db9f88267316530fa662b4db2c
  • PE – Implantate
Hash (SHA-256) Malware-Typ Notizen
c3ccfe415c3d3b89bde029669f42b7f04df72ad2da4bd15d82495b58ebde46d6 Blister-DLL-Implantat Wird in Operation AmberMist verwendet, DLL über Node-Webkit seitlich geladen
4c79934beb1ea19f17e39fd1946158d3dd7d075aa29d8cd259834f8cd7e04ef8 Blister-DLL-Implantat Dieselbe Familie wie oben, mögliche Variante
2bdd086a5fce1f32ea41be86febfb4be7782c997cfcb028d2f58fee5dd4b0f8a INET RAT Shadow RAT-Neuschreibung mit Anti-Analyse und C2-Flexibilität
90c9e0ee1d74b596a0acf1e04b41c2c5f15d16b2acd39d3dc8f90b071888ac99 Schattenratte Bereitstellung über Rasphone mit Decoy und Config Loader

MITRE ATT & CK

Taktik Technik Technik-ID Beobachtetes Verhalten / Beispiel
Aufklärung Spearphishing zur Informationsgewinnung T1598.002 Verwendung berufsbezogener Lebensläufe (z. B. Lebensläufe von Zhang Wanwan und Li Mingyue), um bestimmte Sektoren anzusprechen.
Ressourcenentwicklung Fähigkeiten entwickeln T1587 Benutzerdefinierte Implantate: INET RAT (Neufassung von Shadow RAT), Verwendung des Blister DLL-Loaders.
Infrastruktur erwerben T1583.001, T1583.006 Verwendung gefälschter Domänen (z. B. moma[.]islamabadpk[.]site); ASN-Nutzung.
Erster Zugriff Spear-Phishing-Anhang T1566.001 Verwendung bösartiger ZIPs mit LNKs und VBS (z. B. 张婉婉简历.zip, 李明月_CV.pdf.lnk).
Drive-by-Kompromittierung (ClickFix-Technik) T1189 Eine bösartige Site verleitet den Benutzer dazu, kopierte PowerShell-Dateien in die Zwischenablage einzufügen.
Ausführung Befehls- und Skriptinterpreter (PowerShell, VBScript, Batch) T1059 Mehrstufige Ausführung über VBS ➝ BAT ➝ PowerShell.
Signierte binäre Proxy-Ausführung (wscript, rasphone, regsvr32) T1218 Verwendung von LOLBINs wie wscript.exe, regsvr32.exe, rasphone.exe zur Ausführung und zum Sideloading.
Skripting (Scriptlets – .sct-Dateien) T1059.005 Verwendung von run.sct über regsvr32 zur weiteren Payload-Ausführung.
Beharrlichkeit Geplante Aufgabe/Job T1053.005 Aufgaben wie SysUpdater und UtilityUpdater sind für die wiederkehrende Ausführung geplant.
Privilegien Eskalation DLL-Suchreihenfolge-Hijacking T1574.001 DLL-Sideloading über rasphone.exe, Node-Webkit für Shadow RAT, Blister-Loader.
Verteidigungsflucht Verschleierte Dateien oder Informationen T1027 Skripte mit Verschleierung, hexadezimal codierte C2-Konfigurationen, Junk-Code in SCTs.
Enthüllen/Dekodieren von Dateien oder Informationen T1140 INET RAT entschlüsselt die C2-Konfiguration aus list.txt.
Software-Packung (Shellcode-Loader) T1027.002 Blister entschlüsselt und injiziert Shellcode aus update.dat mithilfe von AES.
Indirekte Befehlsausführung T1202 Ausführen von SCT über regsvr32, Verwenden von P/Invoke zum Laden von DLLs.
Zugang zu Anmeldeinformationen Eingabeerfassung (Potenzial innerhalb von Shadow/INET RAT) T1056 RAT-Funktionen implizieren einen möglichen Diebstahl von Anmeldeinformationen.
Bewertung Systeminformationserkennung T1082 INET RAT sammelt bei der Ausführung Computer-/Benutzernamen.
Befehl und Kontrolle Application Layer Protocol: Webprotokolle T1071.001 Shadow/INET RATs kommunizieren über HTTP(S).
Ingress-Tool-Übertragung T1105 Von externen Servern heruntergeladene Nutzlasten und Köder.
Kollektion Daten vom lokalen System T1005 Wahrscheinlich über RATs zum Sammeln von Dateien oder zum Zugriff auf die Zwischenablage.
Exfiltration Exfiltration über C2-Kanal T1041 Die Reverse-Shell-Funktionen von Shadow/INET RAT legen Datentunneling über denselben HTTP-Kanal nahe.

 

Autoren

Sathwik Ram Prakki

Subhajeet Singha

 

 VORHERIGER ARTIKELDie Rolle von ZTNA bei der Eindämmung von Insider-Bedrohungen: Eine stille Wende ...
NÄCHSTER ARTIKEL  Als Banking-App getarnter Android-Cryptojacker nutzt Geräteortung aus …
Subhajeet Singha

Über Subhajeet Singha

Subhajeet arbeitet als Sicherheitsforscher in den Sicherheitslaboren von Quick Heal. Seine Schwerpunkte sind: threat intelForschung, Entwicklung und Reverse Engineering, um...

Artikel von Subhajeet Singha »

Verwandte Artikel

  • Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Juli 17, 2026
  • Operation ShadowRecruit: Eine Malware-Kampagne mit Rekrutierungsthema, die ControlR und Google Sheets nutzt, um indische Arbeitssuchende ins Visier zu nehmen

    Juli 14, 2026
  • Von der Rechnung zu AnyDesk: Aufdeckung einer Phishing-Kampagne gegen russische Luft- und Raumfahrtorganisationen  

    Juli 7, 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (20) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen