Обзор
Seqrite Лаборатория APT-Team выявила и отследила UNG0002, также известную как Unknown Group 0002, группу шпионских операций, объединенных в один кластер и проводящих кампании в различных азиатских юрисдикциях, включая Китай, Гонконг и Пакистан. Эта группа угроз демонстрирует явное предпочтение использованию файлов-ярлыков (LNK), VBScript и инструментов постэксплуатации, таких как Cobalt Strike и Metasploit, постоянно используя при этом поддельные документы, имитирующие CV, для заманивания жертв.
Деятельность кластера охватывает две основные кампании: Операция «Кобальтовый шёпот» (май 2024 г. – сентябрь 2024 г.) и Операция AmberMist (январь 2025 г. – май 2025 г.)В ходе операции «Кобальтовый шепот» было зафиксировано 20 цепочек заражения, нацеленных на оборону, электротехнику и гражданскую авиацию. В ходе недавней операции «АмберМист» были разработаны и направлены на игровые, программные и академические учреждения, а также на разработку программного обеспечения. В ходе операции были разработаны усовершенствованные лёгкие имплантаты, включая Shadow RAT, Blister DLL Implant и INET RAT.
В недавней операции AmberMist вредоносная структура также использовала технику ClickFix — метод социальной инженерии, который обманом заставляет жертв выполнять вредоносные скрипты PowerShell через поддельные страницы проверки CAPTCHA. Кроме того, UNG0002 использует методы загрузки DLL-библиотек, в частности, используя легитимные приложения Windows, такие как исполняемые файлы Rasphone и Node-Webkit, для выполнения вредоносных полезных нагрузок.
Ключевые результаты
- Многоэтапные атаки: UNG0002 использует сложные цепочки заражения с использованием вредоносных LNK-файлов, VBScript, пакетных скриптов и PowerShell для развертывания пользовательских имплантов RAT, включая Shadow RAT, INET RAT и Blister DLL.
- Социальная инженерия ClickFix: Группа использует поддельные страницы проверки CAPTCHA, чтобы обманным путем заставить жертв выполнить вредоносные скрипты PowerShell, в частности, подделывая веб-сайт Министерства морских дел Пакистана.

- Злоупотребление боковой загрузкой DLL: В ходе недавней кампании систематическое злоупотребление легитимными приложениями Windows (Rasphone, Node-Webkit) для загрузки DLL с целью выполнения вредоносных полезных нагрузок и уклонения от обнаружения.
- Документы-обманки в стиле резюме: использование реалистичных резюме-документов, ориентированных на конкретные отрасли, включая поддельные профили дизайнеров игровых интерфейсов и студентов-компьютерщиков из престижных учебных заведений.
- Постоянная инфраструктура: Поддерживаемая инфраструктура командования и управления с единообразными шаблонами наименования и оперативной безопасностью в ходе нескольких кампаний, охватывающих более года.

- Целевой фокус на отрасли: Систематические нападения на оборону, электротехническое машиностроение, энергетику, гражданскую авиацию, академические круги, медицинские учреждения, исследователей кибербезопасности, игровую индустрию и сферу разработки программного обеспечения.
- Проблемы атрибуцииUNG0002 представляет собой развивающийся кластер угроз, демонстрирующий высокую адаптивность за счет имитации методов из стратегий других субъектов угроз, что усложняет усилия по установлению их причастности. Seqrite Лаборатории с высокой степенью уверенности установили, что группа имеет юго-восточноазиатское происхождение и специализируется на шпионской деятельности. По мере поступления новой разведывательной информации связанные с ней кампании могут быть расширены или усовершенствованы в будущем.
Резюме
UNG0002 представляет собой сложную и устойчивую организацию из Южной Азии, которая осуществляет последовательные операции, направленные на несколько азиатских юрисдикций, по крайней мере с мая 2024 года. Группировка демонстрирует высокую приспособляемость и техническую грамотность, постоянно совершенствуя свой инструментарий, сохраняя при этом постоянную тактику, методы и процедуры.

Сосредоточение злоумышленников на конкретных географических регионах (Китай, Гонконг, Пакистан) и целевых отраслях промышленности свидетельствует о стратегическом подходе к сбору разведывательной информации, также известном как классическая шпионская деятельность. Использование ими поддельных документов, кажущихся законными, методов социальной инженерии и псевдопродвинутых методов уклонения от ответственности свидетельствует о хорошо подготовленной и опытной операции.

UNG0002 демонстрирует единообразие операционных схем в операциях «Кобальтовый шепот» и «Янтарная дымка», поддерживая схожие соглашения об именовании инфраструктуры, механизмы доставки полезной нагрузки и критерии выбора целей. Переход группы от использования преимущественно фреймворков Cobalt Strike и Metasploit к разработке собственных имплантов, таких как Shadow RAT, INET RAT и Blister DLL, свидетельствует об их устойчивом характере.
Важными техническими артефактами являются пути PDB, раскрывающие среды разработки, такие как C:\Users\The Freelancer\source\repos\JAN25\mustang\x64\Release\mustang.pdb для Shadow RAT и C:\Users\Shockwave\source\repos\memcom\x64\Release\memcom.pdb для INET RAT, что указывает на потенциальные кодовые имена «Mustang» и «ShockWave», указывающие на мимикрию уже существующих групп угроз. Подробный технический анализ всех цепочек заражения и подробное описание кампаний можно найти в нашем комплексном исследовании. официальный документ.
Заключение
Определение принадлежности угроз конкретной группе всегда является сложной задачей. Для этого требуется детальный анализ по нескольким направлениям, включая схемы нацеливания, тактику и методы (ТТП), географическую направленность и любые возможные сбои в оперативной безопасности. UNG0002 — это развивающийся кластер, который Seqrite Лаборатория ведет активный мониторинг. По мере поступления дополнительных данных мы можем расширять или совершенствовать соответствующие кампании.Основываясь на наших текущих результатах, мы с высокой степенью уверенности оцениваем, что эта группа происходит из Юго-Восточной Азии и демонстрирует высокий уровень адаптивности, часто копируя методы, используемые в стратегиях других злоумышленников, чтобы усложнить атрибуцию, ориентированную на шпионаж. Мы также выражаем благодарность другим исследователям сообщества, таким как malwarehunterteam, за отслеживание этих кампаний.
МНК
- Не-PE [файлы на основе скриптов, ярлыки, C2-Config, зашифрованные объекты Shellcode]
| Тип файла | Хеш (SHA-256) |
| LNK (ярлык) | 4ca4f673e4389a352854f5feb0793dac43519ade8049b5dd9356d0cbe0f06148 |
| 55dc772d1b59c387b5f33428d5167437dc2d6e2423765f4080ee3b6a04947ae9 | |
| 4b410c47465359ef40d470c9286fb980e656698c4ee4d969c86c84fbd012af0d | |
| SCT (скриптлет) | c49e9b556d271a853449ec915e4a929f5fa7ae04da4dc714c220ed0d703a36f7 |
| VBS (VBScript) | ad97b1c79735b1b97c4c4432cacac2fce6316889eafb41a0d97f2b0e565ee850 |
| c722651d72c47e224007c2111e0489a028521ccdf5331c92e6cd9cfe07076918 | |
| 2140adec9cde046b35634e93b83da4cc9a8aa0a71c21e32ba1dce2742314e8dc | |
| Пакетный скрипт (.bat) | a31d742d7e36fefed01971d8cba827c71e69d59167e080d2f551210c85fddaa5 |
| PowerShell (.ps1) | a31d742d7e36fefed01971d8cba827c71e69d59167e080d2f551210c85fddaa5 |
| TXT – Конфигурация C2 | 2df309018ab935c47306b06ebf5700dcf790fff7cebabfb99274fe867042ecf0
b7f1d82fb80e02b9ebe955e8f061f31dc60f7513d1f9ad0a831407c1ba0df87e |
| Шеллкод (.dat) | 2c700126b22ea8b22b8b05c2da05de79df4ab7db9f88267316530fa662b4db2c |
- ПЭ – Имплантаты
| Хеш (SHA-256) | Тип вредоносного ПО | Заметки |
| c3ccfe415c3d3b89bde029669f42b7f04df72ad2da4bd15d82495b58ebde46d6 | Имплантат Blister DLL | Используется в операции AmberMist, DLL загружается через Node-Webkit |
| 4c79934beb1ea19f17e39fd1946158d3dd7d075aa29d8cd259834f8cd7e04ef8 | Имплантат Blister DLL | То же семейство, что и выше, возможный вариант |
| 2bdd086a5fce1f32ea41be86febfb4be7782c997cfcb028d2f58fee5dd4b0f8a | INET RAT | Переписывание Shadow RAT с антианализом и гибкостью C2 |
| 90c9e0ee1d74b596a0acf1e04b41c2c5f15d16b2acd39d3dc8f90b071888ac99 | Тень КРЫСЫ | Развернуто через Rasphone с приманкой и загрузчиком конфигураций |
MITRE ATT & CK
| тактика | Техника | Идентификатор техники | Наблюдаемое поведение / пример |
| разведывательный | Целевой фишинг для получения информации | T1598.002 | Использование резюме, посвященных конкретной работе (например, резюме Чжан Ваньвань и Ли Минъюэ), для ориентации на конкретные сектора. |
| Развитие ресурсов | Развивайте возможности | T1587 | Пользовательские имплантаты: INET RAT (переписанный Shadow RAT), использование загрузчика Blister DLL. |
| Приобретение инфраструктуры | T1583.001, T1583.006 | Использование поддельных доменов (например, moma[.]islamabadpk[.]site); использование ASN. | |
| Первоначальный доступ | Вложение для фишинга | T1566.001 | Использование вредоносных ZIP-файлов с LNK и VBS (например, 张婉婉简历.zip, 李明月_CV.pdf.lnk). |
| Взлом Drive-by (метод ClickFix) | T1189 | Вредоносный сайт обманом заставляет пользователя вставить PowerShell, скопированный в буфер обмена. | |
| Типы | Интерпретатор команд и сценариев (PowerShell, VBScript, пакетная обработка) | T1059 | Многоэтапное выполнение через VBS ➝ BAT ➝ PowerShell. |
| Выполнение подписанного двоичного прокси-сервера (wscript, rasphone, regsvr32) | T1218 | Использование LOLBIN-файлов, таких как wscript.exe, regsvr32.exe, rasphone.exe, для выполнения и загрузки неопубликованных приложений. | |
| Скрипты (скриптлеты – файлы .sct) | T1059.005 | Использование run.sct через regsvr32 для дальнейшего выполнения полезной нагрузки. | |
| Настойчивость | Запланированная задача/задание | T1053.005 | Задачи, такие как SysUpdater, UtilityUpdater, запланированы для повторного выполнения. |
| Повышение привилегий | Перехват порядка поиска DLL | T1574.001 | Загрузка DLL сбоку через rasphone.exe, node-webkit для Shadow RAT, загрузчик Blister. |
| Уклонение от защиты | Замаскированные файлы или информация | T1027 | Скрипты с обфускацией, конфигурации C2 в шестнадцатеричном коде, мусорный код в SCT. |
| Деобфускация/декодирование файлов или информации | T1140 | INET RAT расшифровывает конфигурацию C2 из list.txt. | |
| Упаковка программного обеспечения (загрузчик шелл-кода) | T1027.002 | Blister расшифровывает и внедряет шелл-код из update.dat, используя AES. | |
| Косвенное выполнение команды | T1202 | Выполнение SCT через regsvr32 с использованием P/Invoke для загрузки DLL. | |
| Доступ к учетным данным | Захват ввода (потенциал в Shadow/INET RAT) | T1056 | Возможности RAT подразумевают возможную кражу учетных данных. |
| Дискавери | Обнаружение системной информации | T1082 | INET RAT собирает имена компьютеров/пользователей при выполнении. |
| Команда и управление | Протокол прикладного уровня: веб-протоколы | T1071.001 | Shadow/INET RAT взаимодействуют по протоколу HTTP(S). |
| Входной инструмент передачи | T1105 | Полезные нагрузки и ложные цели загружаются с внешних серверов. | |
| | Данные из локальной системы | T1005 | Вероятно, через RAT для сбора файлов или доступа к буферу обмена. |
| эксфильтрации | Эксфильтрация через канал C2 | T1041 | Возможности обратной оболочки Shadow/INET RAT предполагают туннелирование данных по тому же HTTP-каналу. |
Авторы
Сатвик Рам Пракки
Субхаджит Сингха



