Изследователи по киберсигурност разкриха кампании за кибершпионаж, насочени към Мианмар, които използват фалшиви покани за церемония по дипломиране, за да доставят бекдор на Go, наречен „QUICAgent“.
Кампанията с кодово име Операция „QUICSILVER“ е насочена срещу правителствения и информационния технологичен сектор според Seqrite Labs. С умерена степен на увереност се оценява, че дейността е дело на атакуващ, свързан с Китай.
Атаката е забелязана за първи път през април 2026 г., когато е доставен файл с име „HolidayNotice.pdf.exe“ заедно със злонамерен примамващ документ – фалшив календар с официалните празници на Белгия и Мианмар. Два следващи артефакта, засечени съответно през юни и юли 2026 г., използват файл с виртуален твърд диск (VHD), който активира веригата на заразяване.
Във VHD файла се съдържа пряк път за Windows (LNK), който имитира PDF документ. Отварянето му показва на жертвата примамващ PDF – официална покана за дипломиране на бирмански език, за която се твърди, че е от Департамента за информационни технологии и киберсигурност (ITCSD) към Министерството на транспорта и съобщенията на Мианмар.
Това „съобщение“ служи за отвличане на вниманието, докато файлът с пряк път скрито стартира „ftp.exe“ (легитимен, подписан от Microsoft двоичен файл за Windows) и злоупотребява с неговата опция „-s“, за да изпълни команди, съхранени в локален скрипт.
„Докато примамката се показва на екрана на жертвата, скриптът търси два файла с документи, header.doc и body.doc, съхранени в скритата директория _rels“, споделят изследователите по сигурността Прия Пател и Картик Дживани. „След това той комбинира тези два файла с помощта на вградената в Windows команда copy /b, за да възстанови зловредния код за следващия етап.“
Зловредният код е имплант, базиран на Golang, наречен „QUICAgent“, който прилага техники за избягване на изолирана среда (пясъчник), преди да се свърже със сървър за управление и контрол (C2). По-конкретно, той въвежда произволно забавяне от 100-600 милисекунди и изпълнява 1000 итерации на операции за хеширане SHA-256, за да изчерпи лимитите за време за изпълнение в автоматизирани изолирани среди.
Адресът на C2 сървъра се извлича динамично чрез изпращане на HTTP GET заявка към два домейна на Cloudflare Workers. След като C2 адресът е получен („104.64.211[.]22“), той добавя порт 443 към домейна. Зловредният софтуер използва QUIC протокол през UDP порт 443 за комуникация.
Първоначалният сигнал към сървъра включва и основна информация за компрометирания хост. Сигналът се изпраща на всеки пет секунди, като на всяка заразена машина се присвоява уникален X-Agent-ID. „QUICAgent“ поддържа пет основни команди за изпълнение на команди, трансфер на файлове, разглеждане на директории и промяна на интервала за изпращане на сигнали.
Персистентността се постига чрез създаване на LNK файл в папката за автоматично стартиране (Startup) на текущия потребител на Windows.
Разкритието съвпада с наблюдения над свързания с Китай злонамерен субект „Mustang Panda“, който използва актуализирана версия на познат бекдор, наречен „COOLCLIENT“. Той може да разгърне подписан драйвер за режим на ядрото („Msagent.sys“). Бекдорът се разпространява чрез PlugX с помощта на странично зареждане на DLL (DLL sideloading).
„COOLCLIENT“ поддържа широк набор от възможности като запис на клавиши (keylogging), кражба на съдържанието на клипборда, събиране на идентификационни данни, управление на файлове и системно разузнаване. За първи път е засечен през 2022 г.
„Драйверът подобрява прикриването на зловредния софтуер, като скрива процеса на COOLCLIENT, защитава свързаните файлове и записите в системния регистър и предотвратява инспектирането или модифицирането им“, съобщават от Kaspersky, допълвайки, че са засекли актуализирания вариант в Мианмар, Монголия, Пакистан и Русия.