Азиатские прокси-войны: как UTG-Q-015 мстит другим хакерам через CSDN и Web3

RutoR
Buffer Marketplace
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 376
Реакции
220
Посетить сайт
GitLab, блокчейн, искусственный интеллект — кто следующий?
image



В декабре 2024 года была обнаружена масштабная атака на CSDN и другие крупные интернет-ресурсы. Хакерская группа, стоящая за этим инцидентом, получила кодовое название UTG-Q-015. После публикации материалов о первых нападках преступники кардинально изменили свою тактику и стали активно использовать

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и N-day для вторжения на правительственные и корпоративные веб-сайты.

В марте UTG-Q-015 развернула группу сканирующих узлов для проведения брутфорс-атак против государственных и коммерческих целей. К апрелю исследователи зафиксировали масштабную кампанию по внедрению вредоносного кода на

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, серверы цифровых подписей, биткоин-бэкенды и системы

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Атаки затронули множество правительственных и корпоративных клиентов. Параллельно преступники проникали в финансовые учреждения через фишинговые сообщения в мессенджерах и устанавливали обратные соединения с внутренними веб-адресами для загрузки трёхэтапных полезных нагрузок.

Важно понимать, что китайскоязычные хакеры распространены по всей Восточной и Юго-Восточной Азии. Среди них, например, есть восточноазиатские аутсорсинговые игроки, такие как Operation EviLoong и Operation Giant, которые проводят шпионскую деятельность высокого уровня в собственных интересах.

Существуют также профессиональные команды вроде UTG-Q-015, базирующиеся в Юго-Восточной Азии и предоставляющие услуги по проникновению и сбору разведданных местным компаниям и организациям. Эти два типа

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

несовместимы между собой и даже нередко нацеливаются друг на друга. Именно поэтому UTG-Q-015 в прошлом году вторглась на несколько отечественных программистских форумов - целью было нанесение ответного удара и месть. На поверхности это выглядит как "аутсорсинговая война", но на более глубоком уровне представляет конфликт между идеологиями и политическими позициями.

Эксперты рекомендуют правительственным и корпоративным клиентам активировать облачную проверку для обнаружения неизвестных угроз. В настоящее время продукт ASRock способен выявлять и уничтожать вредоносные инструменты группы UTG-Q-015, но в современном мире хакерские стратегии довольно просто модифицировать.

Основываясь на данных Xlab, UTG-Q-015 активировала новую партию сканирующих узлов в марте для атак на публично доступные веб-серверы правительственных и коммерческих организаций. После успешного взлома и развёртывания бэкдора Cobalt Strike хакеры модифицировали nps-туннель и использовали fscan для попыток бокового перемещения с применением взломанных паролей. К апрелю эта партия начала эксплуатировать уязвимости N-day, включая CVE-2021-38647, CVE-2017-12611 и CVE-2017-9805.

В апреле система защиты SkyRock "Liuhe" вычислила, что жертвы загружали полезные нагрузки с конкретных адресов: hxxps://updategoogls.cc/tools.exe и hxxps://safe-controls.oss-cn-hongkong.aliyuncs.com/res/tools.zip. Расследование показало рефереры:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

- WEB3-сайт разработки, и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

- реальный IP, соответствующий блокчейн-проекту biodao.finance.

По данным глобального картографирования, более ста веб-сайтов подверглись вторжению и заражению (скриншот от исследователей - ниже). Типы скомпрометированных ресурсов включают главные страницы web3-сайтов, страницы входа в биткоин-бэкенды, серверы управления электронными подписями и страницы входа в GitLab.

cae0c2394d39d69a04b65a2143dba3a6.png


Когда жертва посещала заражённую страницу, система отображала фишинговое уведомление, побуждающее загрузить файл обновления.

UTG-Q-015 использует новый набор облегчённых .NET-бэкдоров с возможностями выполнения команд. Последующие полезные нагрузки соответствуют предыдущим активностям группы.

dc93eec9432ee13413033d1f5aaac449.png


048392cc0ee4adb12e062d8d868a803a.png


При проведении целевых атак против финансовых учреждений в апреле UTG-Q-015 сначала использовала неизвестные веб-уязвимости для вторжения на пограничные серверы целевых организаций в качестве плацдарма для загрузчика. Затем через мессенджеры злоумышленники отправляли сотрудникам целевых учреждений приманки в виде документов с названиями вроде "конфиденциальный XXXX.exe". Загрузчик в памяти содержал доменное имя публичной сети и внутренний IP-адрес пограничного веб-сервера той же организации, ранее скомпрометированного для получения полезной нагрузки третьего этапа.

UTG-Q-015 обычно задействует бэкдоры Xnote, Ghost, Vshell и другие для контроля целевых Linux-серверов. Цели в 2025 году в основном сосредоточены в области искусственного интеллекта. В феврале была использована

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

неавторизованного доступа плагина ComfyUI-Manager для отправки вредоносного файла модели, который в итоге загрузил Vshell. Государственным учреждениям сейчас особенно рекомендуется никогда не открывать компонент ComfyUI в публичную сеть, поскольку наблюдались случаи использования зарубежными

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

неизвестных уязвимостей ComfyUI для шпионской деятельности.

В апреле была использована уязвимость CVE-2023-48022 для взлома отечественных исследовательских серверов, связанных с нейросетями. После получения обратной оболочки выполнялись bash-скрипты и плагины того же происхождения, что и выше, в конечном итоге загружающие Vshell.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Азиатские хакеры ведут ожесточенные кибератаки на российские системы Новости в сети 0
proxyspace Продам Резидентные Прокси Ротационные BACKCONNECT США Европа Микс Дедики/VPN/соксы/ssh 0
bigproxy.shop Продам ✅BIGPROXY.SHOP - Резидентные Прокси Ротационные Backconnect USA EUROPA MIX [Безлимитный трафик] Дедики/VPN/соксы/ssh 0
XSocks Продам XSocks - магазин резидентных прокси US Europe & Worldwide (WIFI/LTE) Дедики/VPN/соксы/ssh 1
Proxytrail Продам Proxytrail - Быстрые прокси по самым низким ценам Дедики/VPN/соксы/ssh 1
B Ищешь прокси или соксы ? Свободное общение и флейм 0
lonesttar Ожидает оплаты Скрипт бота по аренде прокси + бот техподдержка! Продажа софта 0
E Продам ⭐ Мобильные прокси ✅ Страны: Россия, Казахстан, Молдова, Украина, Грузия, список постоянно пополняется. Дедики/VPN/соксы/ssh 2
ProxysalePro Резидентские прокси ipv4 из 200 стран мира Дедики/VPN/соксы/ssh 0
P Proxysale.pro: Качественные прокси, отличные цены! Дедики/VPN/соксы/ssh 0
JustProxy Продам JustProxy.Biz - Резидентные прокси без ограничения по трафику Дедики/VPN/соксы/ssh 7
Proxy-Lab Продам ✅Мобильные прокси ProxyLab.ru 1 порт в 1 руки✅ Дедики/VPN/соксы/ssh 4
G Продам Платежные системы, Карты, IBAN, Биржи, Крипта, Кошельки, Телефония, Симки, Прокси, Дропы, Сканы - Telegram бот Финансы - биллинги, банки, кошельки, логи 0
proxy_speedMSK Продам Скоростные мобильные прокси! 4G НТТР/НТТР(s), SOCKS5 Дедики/VPN/соксы/ssh 7
N Продам BelTraffic - мобильные 4G прокси Беларуси Дедики/VPN/соксы/ssh 2
mobileproxy Продам ✅ONLY Приват 4g-LTE Мобильные прокси▶СНГ Европа Азия▶Тест всем▶Скидки новым пользователям▶Консультации✅ Дедики/VPN/соксы/ssh 16
J Мобильные LTE прокси или анонимные ipv4: преимущества и недостатки каждого типа прокси SSH / дедики / Vpn / Proxy / Socks 21
buy_accounts_org Продам Высокоскоростные мобильные 4G/LTE прокси | Украина, Россия | Бесплатный тест ! Дедики/VPN/соксы/ssh 1
C Carrierproxy.com Мобильные прокси RU Продажа софта 0
O Продам ONPROXY.NET Приватные прокси по доступным ценам от 25 рублей за штуку. Промо-код: discount на 35% Дедики/VPN/соксы/ssh 7
Olimp-shop Продам OLIMP-SHOP.NET ▶ МОБИЛЬНЫЕ ПРОКСИ 4G/LTE ▶ Россия ▶ Украина ✅ Бесплатный Тест ✅ Дедики/VPN/соксы/ssh 46
ALTVPNINC Проверено ALTVPN.com - анонимный и безопасный VPN и Прокси сервис Дедики/VPN/соксы/ssh 20
proxy5 PROXY5.ru - Серверные, Индивидуальные прокси IPv4 Дедики/VPN/соксы/ssh 23
Uno-uno Куплю Арендую прокси storm/raki Куплю/Продам 0
I Продам Приватные Мобильные Прокси со сменой IP от 500р Дедики/VPN/соксы/ssh 0
ninutam Добываем прокси бесплатно Дедики/VPN/соксы/ssh 1
Proxy-White ProxyWhite.com - анонимные индивидуальные прокси Дедики/VPN/соксы/ssh 9
I Продам Мобильные прокси 4G выского качества!! Дедики/VPN/соксы/ssh 0
S SuperProxy.shop: мобильные операторские прокси US/EU и мир Дедики/VPN/соксы/ssh 3
S socks 4/5, https прокси сервис Дедики/VPN/соксы/ssh 2
NickelBlack Интересно Получаем бесплатные,нормальные прокси каждый день и без ограничений Полезные статьи 0
S Проверено Шустрые ПРОКСИ от Secretsline Дедики/VPN/соксы/ssh 0
V Шоп-бот приватных прокси (США, Европа, Азия, Оффшор, СНГ) Дедики/VPN/соксы/ssh 1
A Прокси для ReCaptcha XEvil Capmonster - Бесплатный тест Дедики/VPN/соксы/ssh 1
P Прокси Предоставляю работу. Ищу специалиста. 0
D Прокси для парсинга поисковиков SSH / дедики / Vpn / Proxy / Socks 0
design161 Продам ProxySharkBot - Just Check it - Прокси по лучшей цене! Дедики/VPN/соксы/ssh 5
S Продам Proxoid.net - лучшее прокси по минимальной цене! ♛ ♛ ♛ Дедики/VPN/соксы/ssh 16
X Проверено Резидентные прокси во всем мире - без лимита по трафику [XProxy.Pro] Дедики/VPN/соксы/ssh 25
tamperplay Интересно Раздача прокси - Socks4 #10 Раздача dedic/ssh/proxy 0
Uno-uno Продам Прокси FINEPROXY Все что не подошло по разделу 0
tamperplay Интересно Раздача прокси - Socks4 #9 Раздача dedic/ssh/proxy 0
D Продам [Бесплатный тест] ClearProxy — динамические мобильные прокси РФ Дедики/VPN/соксы/ssh 2
tamperplay Интересно Раздача прокси - Socks4 #8 Раздача dedic/ssh/proxy 0
tamperplay Интересно Раздача прокси - Socks4 #7 Раздача dedic/ssh/proxy 0
tamperplay Интересно Раздача прокси - Socks4 #6 Раздача dedic/ssh/proxy 0
АнАлЬнАя ЧуПаКаБрА Интересно Добываем прокси в 2020 | Andryha197 AKA PepeMan | Kpa6 Proxy/Прокси 0
АнАлЬнАя ЧуПаКаБрА Интересно Взлом и бесплатная подписка (-95% скидка ) на в любом прокси селлере (способ снятия ограничения) Раздача dedic/ssh/proxy 1
F Работа с прокси через Proxychains. Перенаправляем трафик через ТОР Полезные статьи 6
L прокси для телеги Вопросы и интересы 0

Название темы

Русскоязычный Даркнет Форум