Η Cisco Talos παρατήρησε ότι η κινεζική APT ομάδα UAT-8302 στοχεύει κυβερνητικούς φορείς στη Νότια Αμερική τουλάχιστον από τα τέλη του 2024 και κυβερνητικές υπηρεσίες στη νοτιοανατολική Ευρώπη από το 2025.

Μετά την αρχική παραβίαση, η ομάδα αναπτύσσει custom malware στα συστήματα, που έχουν χρησιμοποιηθεί και από άλλες hacking ομάδες που συνδέονται με την Κίνα.
Ένα από τα πιο σημαντικά malware είναι ένα .NET-based backdoor με το όνομα NetDraft (γνωστό και ως NosyDoor), μια παραλλαγή C# του FINALDRAFT (γνωστή και ως Squidoor). Προηγουμένως, είχε χρησιμοποιηθεί από τις ομάδες Ink Dragon, CL-STA-0049, Earth Alux, Jewelbug και REF7707.
Η ESET παρακολουθεί τη χρήση του NosyDoor από μια ομάδα που ονομάζει LongNosedGoblin. Ενδιαφέρον παρουσιάζει το γεγονός ότι το ίδιο κακόβουλο λογισμικό έχει επίσης αναπτυχθεί εναντίον ρωσικών οργανισμών πληροφορικής από έναν απειλητικό παράγοντα που αναφέρεται ως Erudite Mogwai (σύμφωνα με τη ρωσική εταιρεία κυβερνοασφάλειας Solar).
Δείτε επίσης: Ευπάθεια του MetInfo CMS αξιοποιείται για επιθέσεις RCE
UAT-8302: Ποια άλλα εργαλεία χρησιμοποιεί η ομάδα
– Το CloudSorcerer, ένα backdoor που παρατηρήθηκε σε επιθέσεις εναντίον ρωσικών οντοτήτων
– Το SNOWLIGHT, ένα VShell stager που χρησιμοποιείται από τις UNC5174, UNC6586 και UAT-6382
– Το Deed RAT (γνωστό και ως Snappybee) και το Zingdoor, τα οποία έχουν αναπτυχθεί από την Earth Estries στα τέλη του 2024.
– Το Draculoader, ένας shellcode loader που χρησιμοποιείται για την παράδοση των Crowdoor και HemiGate.
“Τα malware που αναπτύσσονται από την UAT-8302 δείχνουν σύνδεση με αρκετές άλλες ομάδες απειλών, υποδεικνύοντας τουλάχιστον μια στενή λειτουργική σχέση μεταξύ τους“, δήλωσαν οι ερευνητές της Talos, Jungsoo An, Asheer Malhotra και Brandon White.
“Συνολικά, τα διάφορα κακόβουλα artifacts, που αναπτύσσονται από την UAT-8302, υποδεικνύουν ότι η ομάδα έχει πρόσβαση σε εργαλεία που χρησιμοποιούνται από άλλους εξελιγμένους παράγοντες APT. Όλα έχουν συνδεθεί με την Κίνα ή κινεζόφωνους παράγοντες“.
Δείτε επίσης: Η ScarCruft χακάρει gaming πλατφόρμα για διανομή του BirdCall malware

Πώς λειτουργεί η ομάδα;
Επί του παρόντος, δεν είναι γνωστό ποιες αρχικές μεθόδους πρόσβασης χρησιμοποιεί η ομάδα για να εισέλθει στα δίκτυα-στόχους, αλλά πιθανότατα να γίνεται εκμετάλλευση zero-day και N-day ευπαθειών σε διαδικτυακές εφαρμογές.
Αφού αποκτήσουν πρόσβαση, οι επιτιθέμενοι διεξάγουν reconnaissance, για να χαρτογραφήσουν το δίκτυο, και χρησιμοποιούν εργαλεία ανοιχτού κώδικα (όπως το gogo) για να εκτελέσουν αυτοματοποιημένη σάρωση και να κινηθούν πλευρικά στο περιβάλλον. Οι αλυσίδες επιθέσεων καταλήγουν στην ανάπτυξη των NetDraft, CloudSorcerer (έκδοση 3.0) και VShell.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η UAT-8302 έχει επίσης παρατηρηθεί να χρησιμοποιεί μια παραλλαγή του SNOWLIGHT, που ονομάζεται SNOWRUST, για να κατεβάσει το VShell payload από έναν απομακρυσμένο διακομιστή και να το εκτελέσει. Εκτός από τη χρήση προσαρμοσμένου κακόβουλου λογισμικού, ο απειλητικός παράγοντας δημιουργεί εναλλακτικά μέσα πρόσβασης backdoor χρησιμοποιώντας εργαλεία proxy και VPN όπως το Stowaway και το SoftEther VPN.
Συνολικά, η δραστηριότητα της UAT-8302 αναδεικνύει τη συνεχή εξέλιξη των κρατικά υποστηριζόμενων κυβερνοαπειλών και τη μετατόπισή τους προς πιο σύνθετα και συνεργατικά μοντέλα επιχειρήσεων. Η αξιοποίηση κοινών εργαλείων, η ανταλλαγή υποδομών και η χρήση προηγμένων malware οικογενειών φανερώνουν ένα ιδιαίτερα οργανωμένο οικοσύστημα επιθέσεων, στο οποίο η διάκριση μεταξύ διαφορετικών ομάδων γίνεται ολοένα και πιο δύσκολη. Η στόχευση κυβερνητικών φορέων σε κρίσιμες γεωπολιτικές περιοχές υπογραμμίζει ότι οι κυβερνοεπιθέσεις αποτελούν πλέον βασικό εργαλείο στρατηγικής επιρροής και συλλογής πληροφοριών.
Δείτε επίσης: Κατάχρηση SimpleHelp και ScreenConnect για επιθέσεις phishing
Τα ευρήματα αυτά καθιστούν σαφές ότι οι οργανισμοί, και ιδιαίτερα οι κρατικοί φορείς, οφείλουν να επενδύσουν σε προηγμένες δυνατότητες ανίχνευσης, συνεχούς παρακολούθησης και έγκαιρης απόκρισης σε περιστατικά ασφαλείας. Παράλληλα, η διεθνής συνεργασία στον τομέα της κυβερνοασφάλειας και η ανταλλαγή πληροφοριών για νέες τεχνικές και υποδομές επίθεσης είναι πιο αναγκαίες από ποτέ. Σε ένα περιβάλλον όπου οι απειλητικοί παράγοντες λειτουργούν συντονισμένα και με αυξημένη τεχνική πολυπλοκότητα, η προληπτική άμυνα και η συλλογική ετοιμότητα αποτελούν καθοριστικούς παράγοντες προστασίας.

Συνεργασία μεταξύ Κινέζων φορέων απειλής
Τα ευρήματα υπογραμμίζουν την τάση των εξελιγμένων τακτικών συνεργασίας μεταξύ πολλαπλών ομάδων που ευθυγραμμίζονται με την Κίνα. Τον Οκτώβριο του 2025, η Trend Micro έριξε φως σε ένα φαινόμενο που ονομάζεται Premier Pass-as-a-Service, όπου η αρχική πρόσβαση που αποκτήθηκε από την Earth Estries μεταβιβάστηκε στην Earth Naga για περαιτέρω εκμετάλλευση, θολώνοντας τις προσπάθειες απόδοσης. Αυτή η συνεργασία φαίνεται να υπάρχει τουλάχιστον από τα τέλη του 2023.
“Το Premier Pass-as-a-Service παρέχει άμεση πρόσβαση σε κρίσιμα περιουσιακά στοιχεία, μειώνοντας τον χρόνο που δαπανάται για φάσεις reconnaissance, αρχικής εκμετάλλευσης και πλευρικής κίνησης“, δήλωσε η Trend Micro. “Αν και η πλήρης έκταση αυτού του μοντέλου δεν είναι ακόμη γνωστή, ο περιορισμένος αριθμός παρατηρημένων περιστατικών, σε συνδυασμό με τον ουσιαστικό κίνδυνο έκθεσης που συνεπάγεται μια τέτοια υπηρεσία, υποδηλώνει ότι η πρόσβαση πιθανότατα περιορίζεται σε έναν μικρό κύκλο απειλητικών παραγόντων“.
