• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / UNG0002: Региональные операции по борьбе с угрозами отслеживаются в нескольких азиатских юрисдикциях
UNG0002: Региональные операции по борьбе с угрозами отслеживаются в нескольких азиатских юрисдикциях
16 июль 2025

UNG0002: Региональные операции по борьбе с угрозами отслеживаются в нескольких азиатских юрисдикциях

Написано Субхаджит Сингха
Субхаджит Сингха
Технические

Обзор

Seqrite Лаборатория APT-Team выявила и отследила UNG0002, также известную как Unknown Group 0002, группу шпионских операций, объединенных в один кластер и проводящих кампании в различных азиатских юрисдикциях, включая Китай, Гонконг и Пакистан. Эта группа угроз демонстрирует явное предпочтение использованию файлов-ярлыков (LNK), VBScript и инструментов постэксплуатации, таких как Cobalt Strike и Metasploit, постоянно используя при этом поддельные документы, имитирующие CV, для заманивания жертв.

Деятельность кластера охватывает две основные кампании: Операция «Кобальтовый шёпот» (май 2024 г. – сентябрь 2024 г.) и Операция AmberMist (январь 2025 г. – май 2025 г.)В ходе операции «Кобальтовый шепот» было зафиксировано 20 цепочек заражения, нацеленных на оборону, электротехнику и гражданскую авиацию. В ходе недавней операции «АмберМист» были разработаны и направлены на игровые, программные и академические учреждения, а также на разработку программного обеспечения. В ходе операции были разработаны усовершенствованные лёгкие имплантаты, включая Shadow RAT, Blister DLL Implant и INET RAT.

В недавней операции AmberMist вредоносная структура также использовала технику ClickFix — метод социальной инженерии, который обманом заставляет жертв выполнять вредоносные скрипты PowerShell через поддельные страницы проверки CAPTCHA. Кроме того, UNG0002 использует методы загрузки DLL-библиотек, в частности, используя легитимные приложения Windows, такие как исполняемые файлы Rasphone и Node-Webkit, для выполнения вредоносных полезных нагрузок.

Ключевые результаты

  • Многоэтапные атаки: UNG0002 использует сложные цепочки заражения с использованием вредоносных LNK-файлов, VBScript, пакетных скриптов и PowerShell для развертывания пользовательских имплантов RAT, включая Shadow RAT, INET RAT и Blister DLL.
  • Социальная инженерия ClickFix: Группа использует поддельные страницы проверки CAPTCHA, чтобы обманным путем заставить жертв выполнить вредоносные скрипты PowerShell, в частности, подделывая веб-сайт Министерства морских дел Пакистана.
  • Злоупотребление боковой загрузкой DLL: В ходе недавней кампании систематическое злоупотребление легитимными приложениями Windows (Rasphone, Node-Webkit) для загрузки DLL с целью выполнения вредоносных полезных нагрузок и уклонения от обнаружения.
  • Документы-обманки в стиле резюме: использование реалистичных резюме-документов, ориентированных на конкретные отрасли, включая поддельные профили дизайнеров игровых интерфейсов и студентов-компьютерщиков из престижных учебных заведений.
  • Постоянная инфраструктура: Поддерживаемая инфраструктура командования и управления с единообразными шаблонами наименования и оперативной безопасностью в ходе нескольких кампаний, охватывающих более года.

  • Целевой фокус на отрасли: Систематические нападения на оборону, электротехническое машиностроение, энергетику, гражданскую авиацию, академические круги, медицинские учреждения, исследователей кибербезопасности, игровую индустрию и сферу разработки программного обеспечения.
  • Проблемы атрибуцииUNG0002 представляет собой развивающийся кластер угроз, демонстрирующий высокую адаптивность за счет имитации методов из стратегий других субъектов угроз, что усложняет усилия по установлению их причастности. Seqrite Лаборатории с высокой степенью уверенности установили, что группа имеет юго-восточноазиатское происхождение и специализируется на шпионской деятельности. По мере поступления новой разведывательной информации связанные с ней кампании могут быть расширены или усовершенствованы в будущем.

Резюме

UNG0002 представляет собой сложную и устойчивую организацию из Южной Азии, которая осуществляет последовательные операции, направленные на несколько азиатских юрисдикций, по крайней мере с мая 2024 года. Группировка демонстрирует высокую приспособляемость и техническую грамотность, постоянно совершенствуя свой инструментарий, сохраняя при этом постоянную тактику, методы и процедуры.

Сосредоточение злоумышленников на конкретных географических регионах (Китай, Гонконг, Пакистан) и целевых отраслях промышленности свидетельствует о стратегическом подходе к сбору разведывательной информации, также известном как классическая шпионская деятельность. Использование ими поддельных документов, кажущихся законными, методов социальной инженерии и псевдопродвинутых методов уклонения от ответственности свидетельствует о хорошо подготовленной и опытной операции.

UNG0002 демонстрирует единообразие операционных схем в операциях «Кобальтовый шепот» и «Янтарная дымка», поддерживая схожие соглашения об именовании инфраструктуры, механизмы доставки полезной нагрузки и критерии выбора целей. Переход группы от использования преимущественно фреймворков Cobalt Strike и Metasploit к разработке собственных имплантов, таких как Shadow RAT, INET RAT и Blister DLL, свидетельствует об их устойчивом характере.

Важными техническими артефактами являются пути PDB, раскрывающие среды разработки, такие как C:\Users\The Freelancer\source\repos\JAN25\mustang\x64\Release\mustang.pdb для Shadow RAT и C:\Users\Shockwave\source\repos\memcom\x64\Release\memcom.pdb для INET RAT, что указывает на потенциальные кодовые имена «Mustang» и «ShockWave», указывающие на мимикрию уже существующих групп угроз. Подробный технический анализ всех цепочек заражения и подробное описание кампаний можно найти в нашем комплексном исследовании. официальный документ.

Заключение

Определение принадлежности угроз конкретной группе всегда является сложной задачей. Для этого требуется детальный анализ по нескольким направлениям, включая схемы нацеливания, тактику и методы (ТТП), географическую направленность и любые возможные сбои в оперативной безопасности. UNG0002 — это развивающийся кластер, который Seqrite Лаборатория ведет активный мониторинг. По мере поступления дополнительных данных мы можем расширять или совершенствовать соответствующие кампании.Основываясь на наших текущих результатах, мы с высокой степенью уверенности оцениваем, что эта группа происходит из Юго-Восточной Азии и демонстрирует высокий уровень адаптивности, часто копируя методы, используемые в стратегиях других злоумышленников, чтобы усложнить атрибуцию, ориентированную на шпионаж. Мы также выражаем благодарность другим исследователям сообщества, таким как malwarehunterteam, за отслеживание этих кампаний.

МНК

  • Не-PE [файлы на основе скриптов, ярлыки, C2-Config, зашифрованные объекты Shellcode]
Тип файла Хеш (SHA-256)
LNK (ярлык) 4ca4f673e4389a352854f5feb0793dac43519ade8049b5dd9356d0cbe0f06148
55dc772d1b59c387b5f33428d5167437dc2d6e2423765f4080ee3b6a04947ae9
4b410c47465359ef40d470c9286fb980e656698c4ee4d969c86c84fbd012af0d
SCT (скриптлет) c49e9b556d271a853449ec915e4a929f5fa7ae04da4dc714c220ed0d703a36f7
VBS (VBScript) ad97b1c79735b1b97c4c4432cacac2fce6316889eafb41a0d97f2b0e565ee850
c722651d72c47e224007c2111e0489a028521ccdf5331c92e6cd9cfe07076918
2140adec9cde046b35634e93b83da4cc9a8aa0a71c21e32ba1dce2742314e8dc
Пакетный скрипт (.bat) a31d742d7e36fefed01971d8cba827c71e69d59167e080d2f551210c85fddaa5
PowerShell (.ps1) a31d742d7e36fefed01971d8cba827c71e69d59167e080d2f551210c85fddaa5
TXT – Конфигурация C2 2df309018ab935c47306b06ebf5700dcf790fff7cebabfb99274fe867042ecf0

b7f1d82fb80e02b9ebe955e8f061f31dc60f7513d1f9ad0a831407c1ba0df87e

Шеллкод (.dat) 2c700126b22ea8b22b8b05c2da05de79df4ab7db9f88267316530fa662b4db2c
  • ПЭ – Имплантаты
Хеш (SHA-256) Тип вредоносного ПО Заметки
c3ccfe415c3d3b89bde029669f42b7f04df72ad2da4bd15d82495b58ebde46d6 Имплантат Blister DLL Используется в операции AmberMist, DLL загружается через Node-Webkit
4c79934beb1ea19f17e39fd1946158d3dd7d075aa29d8cd259834f8cd7e04ef8 Имплантат Blister DLL То же семейство, что и выше, возможный вариант
2bdd086a5fce1f32ea41be86febfb4be7782c997cfcb028d2f58fee5dd4b0f8a INET RAT Переписывание Shadow RAT с антианализом и гибкостью C2
90c9e0ee1d74b596a0acf1e04b41c2c5f15d16b2acd39d3dc8f90b071888ac99 Тень КРЫСЫ Развернуто через Rasphone с приманкой и загрузчиком конфигураций

MITRE ATT & CK

тактика Техника Идентификатор техники Наблюдаемое поведение / пример
разведывательный Целевой фишинг для получения информации T1598.002 Использование резюме, посвященных конкретной работе (например, резюме Чжан Ваньвань и Ли Минъюэ), для ориентации на конкретные сектора.
Развитие ресурсов Развивайте возможности T1587 Пользовательские имплантаты: INET RAT (переписанный Shadow RAT), использование загрузчика Blister DLL.
Приобретение инфраструктуры T1583.001, T1583.006 Использование поддельных доменов (например, moma[.]islamabadpk[.]site); использование ASN.
Первоначальный доступ Вложение для фишинга T1566.001 Использование вредоносных ZIP-файлов с LNK и VBS (например, 张婉婉简历.zip, 李明月_CV.pdf.lnk).
Взлом Drive-by (метод ClickFix) T1189 Вредоносный сайт обманом заставляет пользователя вставить PowerShell, скопированный в буфер обмена.
Типы Интерпретатор команд и сценариев (PowerShell, VBScript, пакетная обработка) T1059 Многоэтапное выполнение через VBS ➝ BAT ➝ PowerShell.
Выполнение подписанного двоичного прокси-сервера (wscript, rasphone, regsvr32) T1218 Использование LOLBIN-файлов, таких как wscript.exe, regsvr32.exe, rasphone.exe, для выполнения и загрузки неопубликованных приложений.
Скрипты (скриптлеты – файлы .sct) T1059.005 Использование run.sct через regsvr32 для дальнейшего выполнения полезной нагрузки.
Настойчивость Запланированная задача/задание T1053.005 Задачи, такие как SysUpdater, UtilityUpdater, запланированы для повторного выполнения.
Повышение привилегий Перехват порядка поиска DLL T1574.001 Загрузка DLL сбоку через rasphone.exe, node-webkit для Shadow RAT, загрузчик Blister.
Уклонение от защиты Замаскированные файлы или информация T1027 Скрипты с обфускацией, конфигурации C2 в шестнадцатеричном коде, мусорный код в SCT.
Деобфускация/декодирование файлов или информации T1140 INET RAT расшифровывает конфигурацию C2 из list.txt.
Упаковка программного обеспечения (загрузчик шелл-кода) T1027.002 Blister расшифровывает и внедряет шелл-код из update.dat, используя AES.
Косвенное выполнение команды T1202 Выполнение SCT через regsvr32 с использованием P/Invoke для загрузки DLL.
Доступ к учетным данным Захват ввода (потенциал в Shadow/INET RAT) T1056 Возможности RAT подразумевают возможную кражу учетных данных.
Дискавери Обнаружение системной информации T1082 INET RAT собирает имена компьютеров/пользователей при выполнении.
Команда и управление Протокол прикладного уровня: веб-протоколы T1071.001 Shadow/INET RAT взаимодействуют по протоколу HTTP(S).
Входной инструмент передачи T1105 Полезные нагрузки и ложные цели загружаются с внешних серверов.
‎ Данные из локальной системы T1005 Вероятно, через RAT для сбора файлов или доступа к буферу обмена.
эксфильтрации Эксфильтрация через канал C2 T1041 Возможности обратной оболочки Shadow/INET RAT предполагают туннелирование данных по тому же HTTP-каналу.

 

Авторы

Сатвик Рам Пракки

Субхаджит Сингха

 

 предыдущий постРоль ZTNA в смягчении внутренних угроз: тихий игровой ход...
Следующий пост  Криптоджекер Android, замаскированный под банковское приложение, использует локацию устройства...
Субхаджит Сингха

О Субхаджите Сингхе

Субхаджит работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Сфера его интересов: threat intelлингвистика, исследования, а также обратное проектирование для...

Статьи Субхаджита Сингхи »

Похожие статьи

  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
  • Операция «Возвращение дракона»: кибершпионская кампания, связанная с Китаем и нацеленная на налоговую инфраструктуру правительства Индии/Министерства финансов, с использованием многоэтапного развертывания DCRAT.

    26 июня 2026
  • Злоумышленники используют архивы RAR в качестве оружия для нападения на сектор здравоохранения Таиланда.

    19 июня 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации