Οι hackers CL-UNK-1068 έχουν εξαπολύσει επιθέσεις εναντίον κρίσιμων υποδομών στην Ασία, χρησιμοποιώντας web server exploits και εργαλεία κλοπής διαπιστευτηρίων όπως το Mimikatz. Οι ερευνητές της Palo Alto Networks Unit 42 έχουν αποδώσει τις επιθέσεις σε Κινέζους threat actors που στοχεύουν οργανισμούς υψηλής αξίας σε τομείς όπως η αεροπορία, η ενέργεια και οι τηλεπικοινωνίες.

Η ομάδα CL-UNK-1068, όπου το “CL” αναφέρεται στο “cluster” και το “UNK” σε άγνωστα κίνητρα, έχει στοχεύσει οργανισμούς στη Νότια, Νοτιοανατολική και Ανατολική Ασία. Οι επιθέσεις έχουν πλήξει τους τομείς της αεροπορίας, της ενέργειας, της κυβέρνησης, της επιβολής του νόμου, της φαρμακευτικής, της τεχνολογίας και των τηλεπικοινωνιών. Οι ερευνητές εκτιμούν με “μέτρια έως υψηλή εμπιστοσύνη” ότι ο πρωταρχικός στόχος της καμπάνιας είναι η κυβερνοκατασκοπεία.
Σύμφωνα με τον ερευνητή ασφαλείας Tom Fakterman, η ανάλυση αποκαλύπτει ένα πολυεπίπεδο σύνολο εργαλείων που περιλαμβάνει custom malware, τροποποιημένα open-source utilities και living-off-the-land binaries (LOLBINs). Αυτά τα εργαλεία επιτρέπουν στους επιτιθέμενους να διατηρήσουν πρόσβαση εντός των στοχευμένων περιβαλλόντων.
Δείτε επίσης: Το z0Miner malware εγκαθίσταται μέσω Web Server
Τα εργαλεία έχουν σχεδιαστεί για να στοχεύουν τόσο περιβάλλοντα Windows όσο και Linux, με τους επιτιθέμενους να βασίζονται σε ένα μείγμα open-source utilities και malware families όπως Godzilla, ANTSWORD, Xnote και Fast Reverse Proxy (FRP). Όλα αυτά τα εργαλεία έχουν χρησιμοποιηθεί από διάφορες Κινέζικες ομάδες hacking στο παρελθόν.
Τεχνικές Επίθεσης και Εργαλεία της CL-UNK-1068
Ενώ τόσο το Godzilla όσο και το ANTSWORD λειτουργούν ως web shells, το Xnote είναι ένα Linux backdoor που έχει εντοπιστεί από το 2015 και έχει αναπτυχθεί από μια adversarial συλλογικότητα γνωστή ως Earth Berberoka (σε επιθέσεις που στοχεύουν online gambling sites).
Οι τυπικές αλυσίδες επίθεσης περιλαμβάνουν την εκμετάλλευση web servers για την παράδοση web shells και την πλευρική κίνηση σε άλλους hosts, ακολουθούμενη από προσπάθειες κλοπής αρχείων που ταιριάζουν με συγκεκριμένες επεκτάσεις (“web.config,” “.aspx,” “.asmx,” “.asax,” και “.dll”) από τον κατάλογο “c:\inetpub\wwwroot” ενός Windows web server.

Άλλα αρχεία που συλλέγει η CL-UNK-1068 περιλαμβάνουν ιστορικό και bookmarks web browsers, αρχεία XLSX και CSV από desktops και USER directories, καθώς και database backup αρχεία (.bak) από MS-SQL servers. Επιπλέον, οι Κινέζοι hackers έχουν παρατηρηθεί να χρησιμοποιούν το WinRAR για την αρχειοθέτηση των σχετικών αρχείων, κωδικοποιώντας τα αρχεία σε Base64 και εκτελώντας την εντολή certutil -encode. Στη συνέχεια, εκτελούν την εντολή type για να εκτυπώσουν το περιεχόμενο Base64 στην οθόνη τους μέσω του web shell.
Δείτε επίσης: Hackers χρησιμοποιούν το CyberStrikeAI για AI-powered attacks
“Κωδικοποιώντας τα αρχεία ως κείμενο και εκτυπώνοντάς τα στην οθόνη τους, οι επιτιθέμενοι κατάφεραν να εξαγάγουν δεδομένα χωρίς να ανεβάσουν πραγματικά κανένα αρχείο“, ανέφερε η Unit 42. Οι hackers πιθανότατα επέλεξαν αυτή τη μέθοδο επειδή το shell στον host τους επέτρεπε να εκτελούν εντολές και να βλέπουν το output, αλλά όχι να μεταφέρουν απευθείας αρχεία.
Μία από τις τεχνικές που χρησιμοποιούνται σε αυτές τις επιθέσεις είναι η χρήση νόμιμων εκτελέσιμων Python (“python.exe” και “pythonw.exe”) για την εκκίνηση DLL side-loading επιθέσεων και την κρυφή εκτέλεση κακόβουλων DLLs, συμπεριλαμβανομένου του FRP για επίμονη πρόσβαση, του PrintSpoofer και ενός custom scanner με το όνομα ScanPortPlus.
Εργαλεία Κλοπής Διαπιστευτηρίων και Reconnaissance
Η CL-UNK-1068 λέγεται επίσης ότι έχει εμπλακεί σε προσπάθειες reconnaissance χρησιμοποιώντας ένα custom .NET εργαλείο με το όνομα SuperDump. Όμως, οι πρόσφατες εισβολές έχουν μεταβεί σε μια νέα μέθοδο που χρησιμοποιεί batch scripts για τη συλλογή πληροφοριών host και τη χαρτογράφηση του τοπικού περιβάλλοντος.
Δείτε επίσης: SolarWinds: Κρίσιμες ευπάθειες RCE στο Web Help Desk
Επίσης χρησιμοποιείται από τον adversary ένα ευρύ φάσμα εργαλείων για τη διευκόλυνση της κλοπής διαπιστευτηρίων: το Mimikatz για την εξαγωγή passwords από τη μνήμη, το LsaRecorder για το hook του LsaApLogonUserEx2 για την καταγραφή του WinLogon password, το DumpItForLinux και το Volatility Framework για την εξαγωγή password hashes από τη μνήμη, και το SQL Server Management Studio Password Export Tool για την εξαγωγή των περιεχομένων του “sqlstudio.bin” που αποθηκεύει πληροφορίες σύνδεσης για το Microsoft SQL Server Management Studio (SSMS).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αυτή η καμπάνια εντάσσεται σε ένα ευρύτερο μοτίβο κινεζικών κρατικών κυβερνοεπιθέσεων που περιλαμβάνουν την εκμετάλλευση routers και τεχνικές living-off-the-land, εν μέσω αυξημένων εντάσεων σχετικά με περιφερειακές υποδομές και πόρους. Παρόμοιες ομάδες, όπως η TGR-STA-1030, έχουν παραβιάσει πάνω από 70 κυβερνητικούς οργανισμούς και κρίσιμες υποδομές σε 37 χώρες από τον Ιανουάριο 2024.
“Χρησιμοποιώντας κυρίως open-source εργαλεία, community-shared malware και batch scripts, η ομάδα έχει επιτύχει να διατηρήσει κρυφές λειτουργίες ενώ διεισδύει σε κρίσιμους οργανισμούς“, σύμφωνα με την Unit 42. Η ανακάλυψη αυτής της καμπάνιας υπογραμμίζει την ανάγκη για ενισχυμένα μέτρα ασφαλείας και συνεχή παρακολούθηση των κρίσιμων υποδομών στην περιοχή.
