Übersicht
Seqrite Das APT-Team von Labs hat UNG0002, auch bekannt als Unbekannte Gruppe 0002, identifiziert und verfolgt. Diese Gruppe führt Spionageoperationen durch und ist in einem Cluster zusammengefasst, der Kampagnen in mehreren asiatischen Ländern, darunter China, Hongkong und Pakistan, durchführt. Die Bedrohungsgruppe bevorzugt die Verwendung von Shortcut-Dateien (LNK), VBScript und Post-Exploitation-Tools wie Cobalt Strike und Metasploit und setzt dabei regelmäßig computergenerierte Köderdokumente ein, um Opfer anzulocken.
Die Aktivitäten des Clusters umfassen zwei große Kampagnen: Operation Cobalt Whisper (Mai 2024 – September 2024) und Operation AmberMist (Januar 2025 – Mai 2025)Während der Operation Cobalt Whisper wurden 20 Infektionsketten beobachtet, die auf die Bereiche Verteidigung, Elektrotechnik und Zivilluftfahrt abzielten. Die neuere Kampagne Operation AmberMist zielt nun mit verbesserten, leichtgewichtigen Implantaten wie Shadow RAT, Blister DLL Implant und INET RAT auf Spiele, Softwareentwicklung und akademische Einrichtungen ab.
Bei der jüngsten Operation AmberMist missbrauchte die Bedrohungsinstanz zudem die ClickFix-Technik – eine Social-Engineering-Methode, die Opfer über gefälschte CAPTCHA-Verifizierungsseiten zur Ausführung bösartiger PowerShell-Skripte verleitet. Darüber hinaus nutzt UNG0002 DLL-Sideloading-Techniken und missbraucht dabei insbesondere legitime Windows-Anwendungen wie Rasphone und Node-Webkit-Binärdateien, um schädliche Payloads auszuführen.
Hauptergebnisse
- Mehrstufige Angriffe: UNG0002 verwendet ausgeklügelte Infektionsketten mit bösartigen LNK-Dateien, VBScript, Batch-Skripten und PowerShell, um benutzerdefinierte RAT-Implantate wie Shadow RAT, INET RAT und Blister DLL einzusetzen.
- ClickFix Social Engineering: Die Gruppe verwendet gefälschte CAPTCHA-Verifizierungsseiten, um Opfer dazu zu verleiten, bösartige PowerShell-Skripte auszuführen, insbesondere indem sie die Website des pakistanischen Ministeriums für maritime Angelegenheiten fälscht.

- Missbrauch des DLL-Sideloadings: In der jüngsten Kampagne kam es wiederholt zu einem Missbrauch legitimer Windows-Anwendungen (Rasphone, Node-Webkit) für DLL-Sideloading, um schädliche Nutzdaten auszuführen und dabei der Erkennung zu entgehen.
- Lockvogeldokumente zum Thema Lebenslauf: Verwendung realistischer, branchenspezifischer Lebenslaufdokumente, einschließlich gefälschter Profile von Spiele-UI-Designern und Informatikstudenten renommierter Institutionen.
- Persistente Infrastruktur: Wartung der Befehls- und Kontrollinfrastruktur mit konsistenten Namensmustern und Betriebssicherheit über mehrere Kampagnen hinweg, die sich über ein Jahr erstreckten.

- Gezielter Branchenfokus: Systematische Angriffe auf die Bereiche Verteidigung, Elektrotechnik, Energie, Zivilluftfahrt, Wissenschaft, medizinische Einrichtungen, Cybersicherheitsforschung, Gaming und Softwareentwicklung.
- Herausforderungen bei der AttributionUNG0002 stellt ein sich entwickelndes Bedrohungscluster dar, das eine hohe Anpassungsfähigkeit aufweist, indem es Techniken aus den Vorgehensweisen anderer Bedrohungsakteure nachahmt, um die Zuordnung zu erschweren. Seqrite Labore gehen mit hoher Wahrscheinlichkeit davon aus, dass die Gruppe aus Südostasien stammt und sich auf Spionageaktivitäten konzentriert. Sobald weitere Informationen vorliegen, können die damit verbundenen Kampagnen in Zukunft ausgeweitet oder verfeinert werden.
Zusammenfassung
UNG0002 ist eine hochentwickelte und hartnäckige Bedrohungseinheit aus Südasien, die seit mindestens Mai 2024 kontinuierliche Operationen mit Zielen in mehreren asiatischen Rechtsräumen durchführt. Die Gruppe beweist hohe Anpassungsfähigkeit und technische Kompetenz und entwickelt ihr Toolset kontinuierlich weiter, behält dabei aber konsistente Taktiken, Techniken und Verfahren bei.

Die Fokussierung des Bedrohungsakteurs auf bestimmte geografische Regionen (China, Hongkong, Pakistan) und Zielbranchen deutet auf einen strategischen Ansatz zur Informationsbeschaffung hin, auch bekannt als klassische Spionageaktivitäten. Der Einsatz legitim wirkender Täuschungsdokumente, Social-Engineering-Techniken und pseudo-fortgeschrittener Umgehungsmethoden deutet auf eine gut ausgestattete und erfahrene Operation hin.

UNG0002 weist sowohl bei der Operation Cobalt Whisper als auch bei der Operation AmberMist konsistente Operationsmuster auf und behält ähnliche Namenskonventionen für Infrastrukturen, Mechanismen zur Nutzlastbereitstellung und Zielauswahlkriterien bei. Die Entwicklung der Gruppe von der primären Nutzung von Cobalt Strike- und Metasploit-Frameworks hin zur Entwicklung maßgeschneiderter Implantate wie Shadow RAT, INET RAT und Blister DLL weist auf ihre Beharrlichkeit hin.
Zu den bemerkenswerten technischen Artefakten zählen PDB-Pfade, die Entwicklungsumgebungen wie C:\Users\The Freelancer\source\repos\JAN25\mustang\x64\Release\mustang.pdb für Shadow RAT und C:\Users\Shockwave\source\repos\memcom\x64\Release\memcom.pdb für INET RAT enthüllen. Dies deutet auf mögliche Codenamen wie „Mustang“ und „ShockWave“ hin, die auf die Nachahmung bereits existierender Bedrohungsgruppen hindeuten. Eine detaillierte technische Analyse der gesamten Infektionsketten und detaillierte Kampagnendetails finden Sie in unserem umfassenden Whitepaper.
Fazit
Die Zuordnung von Bedrohungsaktivitäten zu einer bestimmten Gruppe ist stets eine komplexe Aufgabe. Sie erfordert detaillierte Analysen in verschiedenen Bereichen, darunter Zielmuster, Taktiken und Techniken (TTPs), geografischer Fokus und mögliche Schwachstellen in der operativen Sicherheit. UNG0002 ist ein sich entwickelnder Cluster, der Seqrite Die Labore überwachen die Situation aktiv. Sobald mehr Informationen verfügbar werden, können wir die zugehörigen Kampagnen erweitern oder verfeinernBasierend auf unseren aktuellen Erkenntnissen gehen wir davon aus, dass diese Gruppe aus Südostasien stammt und ein hohes Maß an Anpassungsfähigkeit aufweist. Sie imitiert häufig Techniken aus anderen Szenarien, um die Zuordnung von Spionage-Kampagnen zu erschweren. Wir danken auch anderen Forschern in der Community, wie dem Malwarehunterteam, für die Jagd auf diese Kampagnen.
IOCs
- Nicht-PE [Skriptbasierte Dateien, Verknüpfung, C2-Konfiguration, verschlüsselte Shellcode-Blobs]
| Dateityp | Hash (SHA-256) |
| LNK (Verknüpfung) | 4ca4f673e4389a352854f5feb0793dac43519ade8049b5dd9356d0cbe0f06148 |
| 55dc772d1b59c387b5f33428d5167437dc2d6e2423765f4080ee3b6a04947ae9 | |
| 4b410c47465359ef40d470c9286fb980e656698c4ee4d969c86c84fbd012af0d | |
| SCT (Skriptlet) | c49e9b556d271a853449ec915e4a929f5fa7ae04da4dc714c220ed0d703a36f7 |
| VBS (VBScript) | ad97b1c79735b1b97c4c4432cacac2fce6316889eafb41a0d97f2b0e565ee850 |
| c722651d72c47e224007c2111e0489a028521ccdf5331c92e6cd9cfe07076918 | |
| 2140adec9cde046b35634e93b83da4cc9a8aa0a71c21e32ba1dce2742314e8dc | |
| Batch-Skript (.bat) | a31d742d7e36fefed01971d8cba827c71e69d59167e080d2f551210c85fddaa5 |
| PowerShell (.ps1) | a31d742d7e36fefed01971d8cba827c71e69d59167e080d2f551210c85fddaa5 |
| TXT – C2-Konfiguration | 2df309018ab935c47306b06ebf5700dcf790fff7cebabfb99274fe867042ecf0
b7f1d82fb80e02b9ebe955e8f061f31dc60f7513d1f9ad0a831407c1ba0df87e |
| Shellcode (.dat) | 2c700126b22ea8b22b8b05c2da05de79df4ab7db9f88267316530fa662b4db2c |
- PE – Implantate
| Hash (SHA-256) | Malware-Typ | Notizen |
| c3ccfe415c3d3b89bde029669f42b7f04df72ad2da4bd15d82495b58ebde46d6 | Blister-DLL-Implantat | Wird in Operation AmberMist verwendet, DLL über Node-Webkit seitlich geladen |
| 4c79934beb1ea19f17e39fd1946158d3dd7d075aa29d8cd259834f8cd7e04ef8 | Blister-DLL-Implantat | Dieselbe Familie wie oben, mögliche Variante |
| 2bdd086a5fce1f32ea41be86febfb4be7782c997cfcb028d2f58fee5dd4b0f8a | INET RAT | Shadow RAT-Neuschreibung mit Anti-Analyse und C2-Flexibilität |
| 90c9e0ee1d74b596a0acf1e04b41c2c5f15d16b2acd39d3dc8f90b071888ac99 | Schattenratte | Bereitstellung über Rasphone mit Decoy und Config Loader |
MITRE ATT & CK
| Taktik | Technik | Technik-ID | Beobachtetes Verhalten / Beispiel |
| Aufklärung | Spearphishing zur Informationsgewinnung | T1598.002 | Verwendung berufsbezogener Lebensläufe (z. B. Lebensläufe von Zhang Wanwan und Li Mingyue), um bestimmte Sektoren anzusprechen. |
| Ressourcenentwicklung | Fähigkeiten entwickeln | T1587 | Benutzerdefinierte Implantate: INET RAT (Neufassung von Shadow RAT), Verwendung des Blister DLL-Loaders. |
| Infrastruktur erwerben | T1583.001, T1583.006 | Verwendung gefälschter Domänen (z. B. moma[.]islamabadpk[.]site); ASN-Nutzung. | |
| Erster Zugriff | Spear-Phishing-Anhang | T1566.001 | Verwendung bösartiger ZIPs mit LNKs und VBS (z. B. 张婉婉简历.zip, 李明月_CV.pdf.lnk). |
| Drive-by-Kompromittierung (ClickFix-Technik) | T1189 | Eine bösartige Site verleitet den Benutzer dazu, kopierte PowerShell-Dateien in die Zwischenablage einzufügen. | |
| Ausführung | Befehls- und Skriptinterpreter (PowerShell, VBScript, Batch) | T1059 | Mehrstufige Ausführung über VBS ➝ BAT ➝ PowerShell. |
| Signierte binäre Proxy-Ausführung (wscript, rasphone, regsvr32) | T1218 | Verwendung von LOLBINs wie wscript.exe, regsvr32.exe, rasphone.exe zur Ausführung und zum Sideloading. | |
| Skripting (Scriptlets – .sct-Dateien) | T1059.005 | Verwendung von run.sct über regsvr32 zur weiteren Payload-Ausführung. | |
| Beharrlichkeit | Geplante Aufgabe/Job | T1053.005 | Aufgaben wie SysUpdater und UtilityUpdater sind für die wiederkehrende Ausführung geplant. |
| Privilegien Eskalation | DLL-Suchreihenfolge-Hijacking | T1574.001 | DLL-Sideloading über rasphone.exe, Node-Webkit für Shadow RAT, Blister-Loader. |
| Verteidigungsflucht | Verschleierte Dateien oder Informationen | T1027 | Skripte mit Verschleierung, hexadezimal codierte C2-Konfigurationen, Junk-Code in SCTs. |
| Enthüllen/Dekodieren von Dateien oder Informationen | T1140 | INET RAT entschlüsselt die C2-Konfiguration aus list.txt. | |
| Software-Packung (Shellcode-Loader) | T1027.002 | Blister entschlüsselt und injiziert Shellcode aus update.dat mithilfe von AES. | |
| Indirekte Befehlsausführung | T1202 | Ausführen von SCT über regsvr32, Verwenden von P/Invoke zum Laden von DLLs. | |
| Zugang zu Anmeldeinformationen | Eingabeerfassung (Potenzial innerhalb von Shadow/INET RAT) | T1056 | RAT-Funktionen implizieren einen möglichen Diebstahl von Anmeldeinformationen. |
| Bewertung | Systeminformationserkennung | T1082 | INET RAT sammelt bei der Ausführung Computer-/Benutzernamen. |
| Befehl und Kontrolle | Application Layer Protocol: Webprotokolle | T1071.001 | Shadow/INET RATs kommunizieren über HTTP(S). |
| Ingress-Tool-Übertragung | T1105 | Von externen Servern heruntergeladene Nutzlasten und Köder. | |
| Kollektion | Daten vom lokalen System | T1005 | Wahrscheinlich über RATs zum Sammeln von Dateien oder zum Zugriff auf die Zwischenablage. |
| Exfiltration | Exfiltration über C2-Kanal | T1041 | Die Reverse-Shell-Funktionen von Shadow/INET RAT legen Datentunneling über denselben HTTP-Kanal nahe. |
Autoren
Sathwik Ram Prakki
Subhajeet Singha



