DOPLUGS Backdoor, kurį įdarbina Kinijos įsilaužėliai

„Mustang Panda“, grėsmių veikėjas, susijęs su Kinija, savo kibernetinio šnipinėjimo pastangas sutelkė į kelias Azijos šalis, naudodamas modifikuotą „PlugX“ (taip pat žinomos kaip „Korplug“) užpakalinių durų versiją, pavadintą DOPLUGS.

Tyrėjų teigimu, ši pritaikyta „PlugX“ kenkėjiška programa skiriasi nuo įprasto varianto, nes joje nėra pilno užpakalinių durų komandų modulio. Vietoj to, jis tarnauja vieninteliam tikslui atsisiųsti minėtą modulį. DOPLUGS pirmiausia taikomas subjektams Taivane ir Vietname, o mažiau atvejų Honkonge, Indijoje, Japonijoje, Malaizijoje, Mongolijoje ir net Kinijoje.

„Mustang Panda“, taip pat žinomas kaip BASIN, bronzinis prezidentas, „Camaro Dragon“, „Earth Preta“, „HoneyMyte“, „RedDelta“, „Red Lich“, „Stately Taurus“, TA416 ir TEMP.Hex, „PlugX“ naudoja mažiausiai nuo 2012 m., nors jos veikla pirmą kartą buvo atskleista m. 2017 m.

„Mustang Panda“ naudoja sukčiavimą kaip pradinį atakos vektorių

Grėsmės veikėjo veikimo būdas apima sudėtingų sukčiavimo sukčiavimo kampanijų vykdymą, siekiant pristatyti įvairias pritaikytas kenkėjiškas programas. Nuo 2018 m. Mustang Panda diegia savo pritaikytas PlugX versijas, tokias kaip RedDelta, Thor, Hodur ir DOPLUGS (platinama per SmugX kampaniją).

Kompromisinės grandinės apima gerai parengtus sukčiavimo pranešimus, perduodančius pradinį naudingą krovinį, užmaskuotą kaip apgaulės dokumentą. Šis naudingas krovinys slapta išpakuoja teisėtą, pasirašytą vykdomąjį failą, pažeidžiamą DLL šoninio įkėlimo. Vėliau dinaminės nuorodos biblioteka (DLL) įkeliama iš šono, iššifruoja ir vykdo PlugX.

Tada „PlugX“ kenkėjiška programa paima „Poison Ivy“ nuotolinės prieigos trojos arklį (RAT) arba „Cobalt Strike Beacon“, kad užmegztų ryšį su „Mustang Panda“ valdomu serveriu.

2023 m. gruodžio mėn. Lab52 atrado Mustang Panda kampaniją, skirtą Taivano politiniams, diplomatiniams ir vyriausybiniams subjektams su DOPLUGS. Pažymėtina, kad šis variantas turi kenkėjišką DLL, parašytą Nim programavimo kalba, ir naudoja savo RC4 algoritmą, skirtą iššifruoti PlugX, nukrypstant nuo ankstesnių versijų, kurios rėmėsi Windows Cryptsp.dll biblioteka.

February 22, 2024
Įkeliama ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.