DOPLUGS Backdoor Ansatt av kinesiske hackere

Mustang Panda, en trusselaktør med bånd til Kina, har fokusert sin cyberspionasjeinnsats på flere asiatiske nasjoner ved å bruke en modifisert versjon av PlugX (også kjent som Korplug) bakdør, kalt DOPLUGS.

Ifølge forskere skiller denne tilpassede PlugX malware seg fra den typiske varianten ved å mangle en komplett bakdørskommandomodul. I stedet tjener det det eneste formålet å laste ned nevnte modul. DOPLUGS retter seg først og fremst mot enheter i Taiwan og Vietnam, med mindre tilfeller i Hong Kong, India, Japan, Malaysia, Mongolia og til og med Kina.

Mustang Panda, også identifisert som BASIN, Bronze President, Camaro Dragon, Earth Preta, HoneyMyte, RedDelta, Red Lich, Stately Taurus, TA416 og TEMP.Hex, har brukt PlugX siden minst 2012, selv om aktivitetene først ble avslørt i 2017.

Mustang Panda bruker phishing som initial angrepsvektor

Trusselaktørens modus operandi innebærer å utføre sofistikerte spyd-phishing-kampanjer for å levere diverse tilpasset skadelig programvare. Siden 2018 har Mustang Panda distribuert sine egne skreddersydde versjoner av PlugX, som RedDelta, Thor, Hodur og DOPLUGS (formidles gjennom SmugX-kampanjen).

Kompromisskjeder involverer godt utformede spear-phishing-meldinger, som leverer en første nyttelast forkledd som et lokkedokument. Denne nyttelasten pakker i hemmelighet ut en legitim, signert kjørbar sårbar for DLL-sidelasting. Deretter sidelastes et dynamisk koblingsbibliotek (DLL), som dekrypterer og kjører PlugX.

PlugX malware henter deretter Poison Ivy remote access trojan (RAT) eller Cobalt Strike Beacon for å etablere en forbindelse med en server kontrollert av Mustang Panda.

I desember 2023 oppdaget Lab52 en Mustang Panda-kampanje rettet mot taiwanske politiske, diplomatiske og statlige enheter med DOPLUGS. Spesielt har denne varianten en ondsinnet DLL skrevet i programmeringsspråket Nim og bruker sin egen RC4-algoritmeimplementering for dekryptering av PlugX, som avviker fra tidligere versjoner som var avhengige av Windows Cryptsp.dll-biblioteket.

February 22, 2024
Laster ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.