Τρεις κινεζικές hacking ομάδες έχουν στοχεύσει κυβερνητικό οργανισμό στη Νοτιοανατολική Ασία, στα πλαίσια μιας σύνθετης και καλά οργανωμένης κυβερνοεπίθεσης που χαρακτηρίζεται ως “πολύπλοκη και πλούσια σε πόρους“. Οι επιθέσεις αυτές αποτελούν μέρος μιας ευρύτερης στρατηγικής κυβερνοκατασκοπείας που έχει αναπτυχθεί από κινεζικές ομάδες απειλών κατά τη διάρκεια του 2025.

Οι εκστρατείες αυτές οδήγησαν στην ανάπτυξη διαφόρων οικογενειών malware, συμπεριλαμβανομένων των HIUPAN (γνωστό και ως USBFect, MISTCLOAK, ή U2DiskWatch), PUBLOAD, EggStremeFuel (γνωστό και ως RawCookie), EggStremeLoader (γνωστό και ως Gorem RAT), MASOL RAT, PoshRAT, TrackBak Stealer, Hypnosis Loader, και FluffyGh0st. Αυτή η εκτεταμένη συλλογή εργαλείων δείχνει τον εξελιγμένο χαρακτήρα των επιθέσεων.
Δείτε επίσης: Hackers εκμεταλλεύονται κρίσιμο RCE σφάλμα στο Langflow
Η δραστηριότητα έχει αποδοθεί σε τρεις συγκεκριμένες ομάδες:
- Από τον Ιούνιο έως τον Αύγουστο 2025, η ομάδα Mustang Panda (γνωστή και ως Stately Taurus) πραγματοποίησε στοχευμένες επιθέσεις.
- Από το Μάρτιο έως το Σεπτέμβριο 2025, έδρασε η ομάδα CL-STA-1048, η οποία έχει κοινά στοιχεία με ομάδες που έχουν τεκμηριωθεί δημόσια ως Earth Estries και Crimson Palace.
- Τέλος, τον Απρίλιο και τον Αύγουστο 2025, επιτέθηκε η ομάδα CL-STA-1049, που έχει κοινά στοιχεία με την ομάδα Unfading Sea Haze.
Τεχνικές και Εργαλεία των Κινεζικών Hacking Ομάδων
Σύμφωνα με τους ερευνητές Doel Santos και Hiroaki Hara από την Palo Alto Networks Unit 42, οι ομάδες αυτές παρουσιάζουν σημαντική επικάλυψη στις τακτικές, τεχνικές και διαδικασίες (TTPs) με γνωστές κινεζικές εκστρατείες.
Η Mustang Panda χρησιμοποίησε το USB-based malware HIUPAN για την παράδοση του backdoor PUBLOAD, μέσω ενός κακόβουλου DLL με την κωδική ονομασία Claimloader. Η πρώτη καταγεγραμμένη χρήση του Claimloader από την ομάδα χρονολογείται στα τέλη του 2022 σε επιθέσεις εναντίον κυβερνητικών οργανισμών στις Φιλιππίνες.
Δείτε επίσης: Crunchyroll: Hackers λένε ότι έκλεψαν 100 GB δεδομένων
Επιπλέον ανάλυση του δικτύου – στόχου αποκάλυψε την ανάπτυξη του COOLCLIENT, ενός άλλου γνωστού backdoor που αποδίδεται στην Mustang Panda. Το εργαλείο αυτό υποστηρίζει λήψη/μεταφόρτωση αρχείων, καταγραφή πληκτρολογήσεων, packet tunneling και port map information capture.

Η ομάδα CL-STA-1048 χρησιμοποιεί ποικίλα εργαλεία που χαρακτηρίζονται ως “θορυβώδη”. Το EggStremeFuel είναι ένα ελαφρύ backdoor που μπορεί να κατεβάζει/ανεβάζει αρχεία, να απαριθμεί αρχεία και καταλόγους, να ξεκινά ή να τερματίζει reverse shell, να στέλνει την τρέχουσα παγκόσμια διεύθυνση IP και να ενημερώνει τη διαμόρφωση C2. Το EggStremeLoader είναι ένα άλλο στοιχείο του malware framework EggStreme που υποστηρίζει 59 εντολές backdoor για εκτεταμένη κλοπή δεδομένων, συμπεριλαμβανομένης μιας παραλλαγής που επιτρέπει λήψη/μεταφόρτωση αρχείων μέσω Dropbox. Το MASOL RAT (γνωστό και ως Backdr-NQ) είναι ένα trojan απομακρυσμένης πρόσβασης με δυνατότητες λήψης/μεταφόρτωσης αρχείων και εκτέλεσης αυθαίρετων εντολών. Τέλος, η ομάδα χρησιμοποιεί το TrackBak, ένα πρόγραμμα κλοπής πληροφοριών που συλλέγει αρχεία καταγραφής, δεδομένα πρόχειρου, πληροφορίες δικτύου και αρχεία από μονάδες δίσκου.
Η hacking ομάδα CL-STA-1049 χρησιμοποιεί έναν DLL loader που ονομάζεται Hypnosis Loader, ο οποίος εκκινείται μέσω DLL side-loading, για την τελική εγκατάσταση του FluffyGh0st RAT.
Το ακριβές αρχικό διάνυσμα πρόσβασης που χρησιμοποιείται από τις CL-STA-1048 και CL-STA-1049 παραμένει ασαφές.
Δείτε επίσης: Quest KACE SMA: Hackers εκμεταλλεύονται κρίσιμη ευπάθεια

Οι ερευνητές της Unit 42 τονίζουν ότι “η σύγκλιση αυτών των ομάδων, οι οποίες δείχνουν συνδέσεις με γνωστούς Κινέζους δράστες, δείχνει μια συντονισμένη προσπάθεια για την επίτευξη ενός κοινού στρατηγικού στόχου“. Η μεθοδολογία των επιτιθέμενων υποδηλώνει ότι σκοπεύουν να αποκτήσουν μακροπρόθεσμη, επίμονη πρόσβαση σε ευαίσθητα κυβερνητικά δίκτυα, όχι απλώς να προκαλέσουν διαταραχή. Αυτή η στρατηγική αντικατοπτρίζει τις ευρύτερες γεωπολιτικές φιλοδοξίες της Κίνας στην περιοχή, σύμφωνα με το The HackerNews.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
