ΑρχικήSecuritySilver Dragon: Κινεζική ομάδα APT41 στοχεύει κυβερνήσεις με Cobalt Strike

Silver Dragon: Κινεζική ομάδα APT41 στοχεύει κυβερνήσεις με Cobalt Strike

Η ομάδα Silver Dragon, που συνδέεται με την κινεζική APT41, έχει εντοπιστεί να διεξάγει εκτεταμένες κυβερνοεπιθέσεις εναντίον κυβερνητικών οντοτήτων στην Ευρώπη και τη Νοτιοανατολική Ασία από τα μέσα του 2024. Η ομάδα χρησιμοποιεί προηγμένες τεχνικές όπως το Cobalt Strike και το Google Drive για command-and-control επικοινωνία, ενώ εκμεταλλεύεται ευάλωτους διακομιστές και phishing emails για αρχική πρόσβαση.

Δείτε επίσης: Οι Κινέζοι hackers APT31 στοχεύουν IT εταιρείες της Ρωσίας

Silver Dragon

Σύμφωνα με ερευνητές κυβερνοασφάλειας της Check Point Research, η Silver Dragon λειτουργεί υπό την ομπρέλα της APT41, μιας από τις πιο ενεργές κινεζικές ομάδες advanced persistent threat που δραστηριοποιείται από το 2012. Η APT41 είναι γνωστή για τη στόχευση τομέων όπως υγειονομική περίθαλψη, τηλεπικοινωνίες, υψηλή τεχνολογία, εκπαίδευση και μέσα ενημέρωσης, συνδυάζοντας κυβερνοκατασκοπεία με οικονομικά κίνητρα.

Οι επιθέσεις της Silver Dragon ξεκινούν με την εκμετάλλευση δημόσια προσβάσιμων διακομιστών internet και την αποστολή phishing emails που περιέχουν κακόβουλα συνημμένα. Για τη διατήρηση της παρουσίας τους στα συστήματα-στόχους, η ομάδα υφαρπάζει νόμιμες υπηρεσίες των Windows, επιτρέποντας στις κακόβουλες διεργασίες να αναμειχθούν με την κανονική δραστηριότητα του συστήματος. Αυτή η τεχνική καθιστά την ανίχνευση εξαιρετικά δύσκολη για τα παραδοσιακά συστήματα ασφαλείας.

Η ομάδα χρησιμοποιεί Cobalt Strike beacons για την επίτευξη persistence στους παραβιασμένους hosts, ενώ εφαρμόζει τεχνικές όπως το DNS tunneling για command-and-control επικοινωνία προκειμένου να παρακάμψει τα συστήματα ανίχνευσης. Οι ερευνητές εντόπισαν τρεις διαφορετικές αλυσίδες μόλυνσης για την παράδοση του Cobalt Strike: AppDomain hijacking, service DLL και phishing μέσω email.

Δείτε ακόμα: Η Κινεζική APT24 διανέμει το BADAUDIO malware

Silver Dragon: Κινεζική ομάδα APT41 στοχεύει κυβερνήσεις με Cobalt Strike

Οι δύο πρώτες αλυσίδες μόλυνσης, το AppDomain hijacking και το Service DLL, παρουσιάζουν σαφή επιχειρησιακή επικάλυψη και παραδίδονται μέσω συμπιεσμένων αρχείων, υποδεικνύοντας τη χρήση τους σε σενάρια post-exploitation. Σε πολλές περιπτώσεις, αυτές οι αλυσίδες αναπτύχθηκαν μετά την παραβίαση δημόσια εκτεθειμένων ευάλωτων διακομιστών.

Και οι δύο αλυσίδες χρησιμοποιούν ένα RAR αρχείο που περιέχει ένα batch script. Η πρώτη αλυσίδα χρησιμοποιεί το script για να εγκαταστήσει το MonikerLoader, έναν .NET-based loader που είναι υπεύθυνος για την αποκρυπτογράφηση και εκτέλεση ενός δεύτερου σταδίου απευθείας στη μνήμη. Το δεύτερο στάδιο μιμείται τη συμπεριφορά του MonikerLoader, λειτουργώντας ως αγωγός για τη φόρτωση του τελικού Cobalt Strike beacon payload.

Η αλυσίδα service DLL χρησιμοποιεί ένα batch script για την παράδοση ενός shellcode DLL loader που ονομάζεται BamboLoader, ο οποίος καταχωρείται ως υπηρεσία Windows. Αυτό το έντονα obfuscated C++ malware χρησιμοποιείται για την αποκρυπτογράφηση και αποσυμπίεση shellcode που είναι αποθηκευμένο στο δίσκο και την έγχυσή του σε μια νόμιμη διεργασία Windows, όπως το “taskhost.exe“. Το δυαδικό αρχείο που στοχεύεται για έγχυση είναι διαμορφώσιμο εντός του BamboLoader. Η περίπτωση του Silver Dragon

Η τρίτη αλυσίδα μόλυνσης περιλαμβάνει μια phishing καμπάνια που έχει στοχεύσει κυρίως το Ουζμπεκιστάν με κακόβουλες συντομεύσεις Windows (LNK) ως συνημμένα. Το weaponized LNK αρχείο είναι σχεδιασμένο να εκκινήσει κώδικα PowerShell μέσω του “cmd.exe“, οδηγώντας στην εξαγωγή και εκτέλεση payloads επόμενου σταδίου.

Δείτε επίσης: Η κινεζική ‘Jewelbug’ βρισκόταν στο δίκτυο ρωσικού παρόχου IT για μήνες

Silver Dragon: Κινεζική ομάδα APT41 στοχεύει κυβερνήσεις με Cobalt Strike

Για την προστασία από τέτοιες απειλές, οι ειδικοί συνιστούν την άμεση εφαρμογή patches σε δημόσια προσβάσιμους διακομιστές, τον αποκλεισμό phishing συνημμένων (LNK, ZIP, RAR), την παρακολούθηση υπηρεσιών Windows για hijacking και την εφαρμογή MFA σε όλες τις κρίσιμες υπηρεσίες. Η χρήση προηγμένων EDR λύσεων για την ανίχνευση loaders όπως το BamboLoader και η τμηματοποίηση δικτύων για τον περιορισμό της lateral movement αποτελούν επίσης κρίσιμα μέτρα προστασίας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS