Изследователи по киберсигурност откриха неизвестен досега зловреден софтуер, наречен GoSerpent, който се използва в кибератаки срещу организации в Югоизточна Азия от края на 2025 г., с фокус върху дългосрочен достъп и събиране на разузнавателна информация.

Руската компания за киберсигурност Kaspersky, която разкри дейността през февруари 2026 г., заяви, че тя е насочена към правителствени и дипломатически институции в региона. GoSerpent е проектиран да се свързва с външен сървър и да внедрява допълнителен зловреден код за събиране на чувствителни данни и извличане на идентификационни данни от системата.

„Мониторингът на дейността на този злонамерен субект разкри, че през май 2026 г. той се е завърнал с развит набор от инструменти: нов RAT (троянец за отдалечен достъп) Stowaway и прокси инструмент, наподобяващи първоначалния зловреден софтуер, както и допълнителен скрит инструмент за източване през мрежов дял на чувствителни данни, събирани през предходните няколко месеца“, заяви изследователят по сигурността Нушин Шабаб.

Крайната цел на тези усилия е да се събират чувствителни файлове и да се подготвят за последващо извличане с помощта на инструмент за събиране на данни, наречен ThumbcacheService. При атаките са използвани и инструменти за извличане на идентификационни данни чрез GoSerpent, с цел придобиване на системни пароли, необходими за улесняване на източването на данни през споделени мрежови устройства.

По-ранни версии на разработения на Go имплант и троянец за отдалечен достъп (RAT) са били използвани от 2021 г. срещу жертви в Югоизточна Азия, като наскоро внедрени варианти се използват и през настоящата година.

Зловредният софтуер функционира, като приема шифровани и Base64-кодирани аргументи от командния ред, съдържащи адреса на сървъра за управление и контрол (C2) и паролата за комуникация. След декриптиране задната врата (backdoor) се свързва с C2 сървъра чрез шифрована връзка, където SHA256 хешът на паролата за комуникация служи като ключ за шифроване.Списъкът с поддържани команди включва:

  • Сигнализиране на сървъра за активна инфекция
  • Стартиране на прослушване на конкретен порт
  • Стартиране на командна обвивка (shell) на инфектираната машина
  • Качване на файл или директория на сървъра
  • Стартиране на SOCKS5 прокси на инфектираната машина

„GoSerpent може да създава SOCKS5 прокси сървъри за насочване на трафика през компрометирани хостове, което позволява на атакуващите да получат достъп до други мрежи, като същевременно маскират реалните си IP адреси“, обясняват от Kaspersky. „Задната врата е способна да внедрява допълнителни инструменти, включително ThumbcacheService за събиране на файлове, Mimikatz за извличане на идентификационни данни и QuarksDumpLocalHash за извличане на паролни хешове на локални акаунти.“

Част от другите инструменти, използвани в хода на атаките, са:

  • McMx RAT – базов прокси и RAT инструмент, базиран на Go, който представлява олекотена версия на GoSerpent с възможности за SOCKS5 проксиране, пренасочване на портове, трансфер на файлове и отдалечена командна обвивка.
  • ThumbcacheService – DLL библиотека, която допълва GoSerpent със сложен механизъм за събиране на файлове.
  • Mimikatz – за извличане на данни от паметта на процеса Local Security Authority Subsystem Service (LSASS) с цел придобиване на идентификационни данни.
  • QuarksDumpLocalHash – за извличане на хешове на пароли на локални акаунти от SAM регистъра.

След месеци на скрито събиране на данни, се съобщава, че задкулисните атакуващи са се завърнали в компрометираната среда през май 2026 г., за да внедрят следния набор от инструменти:

  • Stowaway – прокси и RAT инструмент с функции за SOCKS5 проксиране, пренасочване на портове, обратно тунелиране, отдалечен достъп до командна обвивка, трансфер на файлове и SSH-базирано тунелиране.
  • TmcLoader – C++ модул за зареждане, съдържащ шифрован злонамерен код, наречен TmcPayload.
  • TmcPayload – за източване на съхранените чувствителни данни от машината на жертвата.

„Това, което прави тази заплаха особено тревожна, е стратегическото разполагане на различни инструменти с усъвършенствани възможности за събиране и източване на данни“, посочват от Kaspersky. „Веригата от ThumbcacheService до TmcLoader/TmcPayload демонстрира сложно оперативно планиране.“

Въпреки че окончателното авторство остава неясно, доставчикът на решения за сигурност заяви, че кампанията се припокрива по цели, технически възможности и оперативни детайли с TetrisPhantom – „изключително опитен и добре ресурсно осигурен атакуващ“, описан за първи път през октомври 2023 г. като насочен към правителствени структури в Азиатско-тихоокеанския регион (APAC).

„Атакуващият тайно е шпионирал и събирал чувствителни данни от правителствени организации в APAC, експлоатирайки специфичен тип защитени USB устройства с хардуерно шифроване, предназначени за сигурен трансфер на данни между компютърни системи“, отбеляза тогава компанията.

Разкритието съвпада с детайлна информация от Cyderes Howler Cell за таргетирана операция за кибершпионаж, организирана от DoNot Team срещу военните и отбранителните ведомства на Бангладеш, използваща фишинг имейли със зловреден софтуер.