DOPLUGS Backdoor Anställd av kinesiska hackare

Mustang Panda, en hotaktör med kopplingar till Kina, har fokuserat sina cyberspionageinsatser på flera asiatiska nationer genom att använda en modifierad version av PlugX (även känd som Korplug) bakdörr, kallad DOPLUGS.

Enligt forskare skiljer sig denna anpassade PlugX malware från den typiska varianten genom att den saknar en komplett bakdörrskommandomodul. Istället tjänar det det enda syftet att ladda ner nämnda modul. DOPLUGS riktar sig främst till enheter i Taiwan och Vietnam, med mindre instanser i Hongkong, Indien, Japan, Malaysia, Mongoliet och till och med Kina.

Mustang Panda, även identifierad som BASIN, Bronze President, Camaro Dragon, Earth Preta, HoneyMyte, RedDelta, Red Lich, Stately Taurus, TA416 och TEMP.Hex, har använt PlugX sedan åtminstone 2012, även om dess aktiviteter först avslöjades i 2017.

Mustang Panda använder nätfiske som initial attackvektor

Hotaktörens arbetssätt innebär att utföra sofistikerade spear-phishing-kampanjer för att leverera olika anpassade skadliga program. Sedan 2018 har Mustang Panda distribuerat sina egna skräddarsydda versioner av PlugX, såsom RedDelta, Thor, Hodur och DOPLUGS (sprids genom SmugX-kampanjen).

Kompromisskedjor involverar välgjorda spjutfiskemeddelanden, som levererar en första nyttolast förklädd som ett lockbetedokument. Denna nyttolast packar i hemlighet upp en legitim, signerad körbar fil som är sårbar för sidladdning av DLL. Därefter sidladdas ett dynamiskt länkbibliotek (DLL) som dekrypterar och kör PlugX.

PlugX skadlig programvara hämtar sedan Poison Ivy remote access trojan (RAT) eller Cobalt Strike Beacon för att upprätta en anslutning till en server som kontrolleras av Mustang Panda.

I december 2023 upptäckte Lab52 en Mustang Panda-kampanj riktad mot taiwanesiska politiska, diplomatiska och statliga enheter med DOPLUGS. Den här varianten har en skadlig DLL skriven i programmeringsspråket Nim och använder sin egen RC4-algoritmimplementering för att dekryptera PlugX, vilket avviker från tidigare versioner som förlitade sig på Windows Cryptsp.dll-biblioteket.

February 22, 2024
Läser in...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.