TinyNote Backdoor ansatt av kinesisk trusselskuespiller

Camaro Dragon, en kinesisk nasjonalstatsgruppe, har igjen blitt koblet til en ny bakdør som tjener dens etterretningsinnhentingsmål.

I følge det israelske cybersikkerhetsselskapet Check Point, som kalte skadevaren TinyNote, fungerer den som en innledende nyttelast som er i stand til grunnleggende maskinopptelling og kommandokjøring via PowerShell eller Goroutines.

Selv om skadevaren kan mangle sofistikert, kompenserer den ved å bruke overflødige teknikker for å opprettholde tilgang til kompromitterte verter, inkludert flere utholdenhetsoppgaver og forskjellige kommunikasjonsmetoder med forskjellige servere.

Camaro Dragon overlapper med en annen kinesisk statsstøttet gruppe kalt Mustang Panda, som har vært aktiv siden minst 2012.

Nylig vakte dette kollektivet oppmerksomhet med et tilpasset fastvareimplantat kjent som Horse Shell, som forvandler TP-Link-rutere til et mesh-nettverk, som muliggjør overføring av kommandoer til og fra kommando-og-kontroll-servere (C2).

I hovedsak er målet å tilsløre ondsinnet aktivitet ved å bruke kompromitterte hjemmerutere som mellomliggende infrastruktur, slik at kommunikasjon med infiserte datamaskiner ser ut til å stamme fra en annen node.

Kinesiske trusselskuespillere diversifiserer verktøysettet sitt

Disse siste funnene demonstrerer den økende sofistikeringen av unnvikelsestaktikker og målretting brukt av angriperne, samt det brede utvalget av tilpassede verktøy som brukes til å bryte forsvaret til forskjellige mål.

TinyNote-bakdøren distribueres ved hjelp av filnavn relatert til utenrikssaker, for eksempel "PDF_Contacts List Of Invitated Deplomatic Members," og ser ut til å være rettet mot ambassader i Sørøst- og Øst-Asia. Spesielt er dette den første kjente forekomsten av en Mustang Panda-artefakt skrevet i Golang.

Et bemerkelsesverdig aspekt ved denne skadevare er dens evne til å omgå Smadav, en antivirusløsning i Indonesia, noe som indikerer angripernes høye beredskapsnivå og dype forståelse av ofrenes miljøer.

I følge Check Point er bakdøren en visning av Camaro Dragons målrettede tilnærming og den betydelige innsatsen de legger ned for å infiltrere sine tiltenkte mål. Bruken av bakdøren sammen med tilleggsverktøy med forskjellige fremskritt antyder at trusselaktørene utvider angrepsarsenalet sitt.

I en egen oppdagelse fant ThreatMon at APT41 (også kjent som Wicked Panda) brukte living-off-the-land (LotL)-teknikker for å distribuere en PowerShell-bakdør ved hjelp av en legitim Windows-kjørbar kalt "forfiles".

June 6, 2023
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.