DOPLUGS Backdoor impiegata dagli hacker cinesi

Mustang Panda, un attore di minacce legato alla Cina, ha concentrato i suoi sforzi di spionaggio informatico su diverse nazioni asiatiche utilizzando una versione modificata della backdoor PlugX (nota anche come Korplug), denominata DOPLUGS.

Secondo i ricercatori, questo malware PlugX personalizzato si differenzia dalla variante tipica perché manca di un modulo di comando backdoor completo. Serve invece al solo scopo di scaricare detto modulo. DOPLUGS prende di mira principalmente entità a Taiwan e Vietnam, con casi minori a Hong Kong, India, Giappone, Malesia, Mongolia e persino Cina.

Mustang Panda, identificato anche come BASIN, Bronze President, Camaro Dragon, Earth Preta, HoneyMyte, RedDelta, Red Lich, Stately Taurus, TA416 e TEMP.Hex, utilizza PlugX almeno dal 2012, sebbene le sue attività siano state rivelate per la prima volta in 2017.

Mustang Panda utilizza il phishing come vettore di attacco iniziale

Il modus operandi dell'autore della minaccia prevede l'esecuzione di sofisticate campagne di spear-phishing per fornire vari malware personalizzati. Dal 2018, Mustang Panda ha implementato le proprie versioni personalizzate di PlugX, come RedDelta, Thor, Hodur e DOPLUGS (diffuse attraverso la campagna SmugX).

Le catene di compromesso implicano messaggi di spear phishing ben realizzati, che forniscono un carico utile iniziale camuffato da documento esca. Questo payload decomprime segretamente un eseguibile legittimo e firmato vulnerabile al sideloading DLL. Successivamente, una libreria a collegamento dinamico (DLL) viene caricata lateralmente, decrittografando ed eseguendo PlugX.

Il malware PlugX recupera quindi il trojan di accesso remoto (RAT) Poison Ivy o Cobalt Strike Beacon per stabilire una connessione con un server controllato da Mustang Panda.

Nel dicembre 2023, Lab52 ha scoperto una campagna Mustang Panda che prendeva di mira entità politiche, diplomatiche e governative taiwanesi con DOPLUGS. In particolare, questa variante presenta una DLL dannosa scritta nel linguaggio di programmazione Nim e utilizza la propria implementazione dell'algoritmo RC4 per decrittografare PlugX, deviando dalle versioni precedenti che si basavano sulla libreria Windows Cryptsp.dll.

February 22, 2024
Caricamento in corso...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.