Киберпрестъпната група Silver Fox, свързана с Китай, е свързвана с нов троянец за отдалечен достъп (RAT), базиран на Rust, наречен MODBEACON.
Китайската компания за киберсигурност QiAnXin заяви, че макар този клъстер от заплахи да изглежда като нискотехнологична операция с висока активност, която разпространява зловреден софтуер чрез фалшиви инсталатори с помощта на техники за SEO отравяне, това прикрива истинската им организационна структура, която компрометира множество разпространители.
"Тези дистрибутори извършват дейност в Азия, като използват фалшиви инсталатори на софтуер, разпространявани чрез SEO кампании, възползвайки се от варианти на фамилиите троянци Gh0st RAT и WinOS (ValleyRAT)," посочват от QiAnXin.
Една такава кампания, наблюдавана в средата на юни 2026 г., включва дистрибутор, доставящ недокументиран досега модулен RAT, насочен към технологиите, образованието и държавните предприятия в страната. Изискваната от MODBEACON инфраструктура за управление и контрол (C2) е хоствана в мрежите за доставка на съдържание (CDN) на Amazon и Cloudflare.
Дистрибуторът се оценява като хибриден заплашителен субект, действащ като съвкупност от "търговец на оръжие за киберпрестъпления" и "трафик брокер". Едното направление на неговите операции включва разширяване на обхвата на заразяване в Азия чрез ежедневни SEO операции за измамен бизнес, докато другото се фокусира върху разпространението на модерни троянци, отдаването под наем на високорисков достъп на клиенти по веригата или създаването на схеми "престъпник срещу престъпник", насочени към камбоджанския хазартен сектор.
Новооткритата кампания комбинира социално инженерство, персонализиран зловреден софтуер и инструменти за след компрометиране с цел установяване на дългосрочен достъп, като същевременно минимизира откриването на заразените хостове. Зловредният софтуер, разположен в паметта, функционира като отдалечен имплант, способен да извлича допълнителни модули, да изпълнява команди на оператора и да поддържа шифрирана комуникация с инфраструктурата на атакуващия.
"Троянецът е професионална и частна C2 рамка: зареждачът и маякът са разделени, конфигурацията е инжекционна, маякът използва архитектура, базирана на плъгини, и използва gRPC тунелен стрийминг за комуникация," обясняват от QiAnXin. "Общото качество на инженерната разработка е високо. Основният акцент е повторното използване на транспортния слой от софтуерна рамка с отворен код за прокси срещу цензура (Xray/V2Ray) като негов C2 канал."
Подобно на предишни кампании, приписвани на екосистемата за проникване на Silver Fox, веригата на атака използва фалшиви домейни, рекламиращи фалшиви инсталатори за популярен местен софтуер като примамки, за да подмами нищо неподозиращите потребители да изтеглят зловредни ZIP архиви, отговорни за внедряването на зловредния софтуер.
Основните възможности на MODBEACON включват:
- Докладване на резултатите от изпълнението на команди
- Настройване на устойчивост чрез планирани задачи
"Тази възможност може да се използва за последващо разширяване при поискване за кражба на информация, странично движение, прокси пренасочване или други полезни товари," допълват от QiAnXin.
Разкритието идва на фона на постепенно разширяване на арсенала на Silver Fox, който е разположил фамилии зловреден софтуер, проследявани като Atlas RAT, ABCDoor, RomulusLoader и SilentRunLoader, което показва, че заплашителният субект активно усъвършенства своите методи на работа.