Кампания за кибершпионаж, свързана с Китай, използва убедителна визуална измама, за да достигне до служители в държавния сектор и технологичния бранш в Мианмар.

Атакуващите представят виртуален твърд диск (VHD) като обикновено JPEG изображение, залагайки на това, че получателите няма да подлагат на съмнение познато файлово разширение, преди да го отворят.

Вътре в монтирания диск се намира документ, който изглежда като официална покана за дипломиране на бирмански език от Департамента за информационни технологии и киберсигурност на Мианмар.

Документът предлага убедителна причина за кликване, докато скрити компоненти тихомълком започват да инсталират инструмент за отдалечен достъп, наречен QUICAgent.

Анализаторите от Seqrite идентифицираха дейността като „Операция QUICSILVER“ и оценяват връзката ѝ с Китай с умерена увереност.

Свързаните примамки включват фалшиво известие за празници и файл на тема ACMECS, което предполага интерес към правителствен и дипломатически персонал. Операцията комбинира рутинни функции на Windows със социално инженерство.

Фалшив графичен файл, пряк път с икона на документ и легитимна системна програма могат да накарат една опасна верига да изглежда безобидна, показвайки защо кампаниите със зловредни LNK файлове остават реален риск за целевите организации.

От Seqrite заявиха в доклад, споделен с Cyber Security News (CSN), че злонамерените субекти са оставили изтрити материали в кошчето (Recycle Bin) на виртуалния диск.

Файловете не са част от доставената примамка, но препратките към срещи на ASEAN, BIMSTEC, ООН и дипломацията на Мианмар предоставят контекст за вероятните интереси на операцията.

Хакери, свързани с Китай, маскират зловреден VHD като JPEG

Първоначалният файл носи име в стил JPEG, но е значително по-голям от нормална снимка. Когато изследователите проверяват истинския му формат, той се оказва VHD.

Отварянето му показва един-единствен уж PDF файл с PDF икона, вместо да разкрие скритото съдържание на виртуалния диск.

Този предполагаем PDF всъщност е пряк път на Windows, известен като LNK файл. Windows обикновено скрива познатите разширения, така че получателят вижда достоверно име на документ вместо крайното разширение за пряк път.

Тази тактика повтаря други случаи, при които модифицирани файлове с преки пътища към документи превръщат изглеждащ доверен прикачен файл в първа стъпка от компрометирането.

След като жертвата кликне върху него, прекият път извиква подписания системен инструмент на Windows ftp.exe и го инструктира да изпълни команди от локален скрипт.

Скриптът отваря примамващата покана на преден план, след което обединява два скрити файла, маскирани като документи, за да сглоби отново и да стартира същинския зловреден код в локалната папка за приложения (app-data) на потребителя.

Урокът е прост: файловите икони и показваните разширения не са надеждно доказателство за типа на файла.

Екипите трябва да проверяват внимателно неочаквани файлове с изображения на дискове, да ограничават или внимателно да наблюдават монтирането на VHD, където то не е необходимо, и да обучат персонала да се отнася към непоискани документи с изключително внимание, особено ако темата твърди, че е официална или спешна.

QUICAgent използва облачни услуги за управление

QUICAgent е персонализиран 64-битов бекдор, написан на Go, който спира за кратко и извършва многократно хеширане, преди да се свърже със своите оператори.

Това поведение е предназначено да консумира ограниченото време, налично в средите за автоматизиран анализ (изолирани среди), помагайки на импланта да избегне бърза проверка, преди да премине към следващия етап.

Вместо да пази крайния си команден сървър директно в зловредния софтуер, QUICAgent прави заявки към страници на Cloudflare Workers за активния адрес.

След това той комуникира чрез QUIC протокол на UDP порт 443 и шифрова трафика си с RC4.

Тази многослойна структура улеснява промените в инфраструктурата и може да размие зловредния трафик сред рутинните шифровани уеб връзки.

След като се установи, имплантът събира DNS името на компютъра и името на влезлия потребител, изпраща сигнал за присъствие на всеки пет секунди по подразбиране и може да изпълнява команди, да премества файлове, да извежда списък с директории или да променя интервала си на комуникация.

Той също така създава пряк път в папката Startup на текущия потребител, така че бекдорът да се стартира отново, когато този потребител се впише в системата.

Екипите за сигурност трябва да търсят подозрително създаване на преки пътища в папките Startup, необичайна активност на ftp.exe и изходящи QUIC връзки от крайни точки, които нямат бизнес логика да ги използват.

Свързването на тези сигнали с активност на китайски шпионски бекдори може да помогне на разследващите да разграничат изолиран сигнал от по-широка целенасочена кампания.