Chinesische Cyberspionage-Hacker zielen mit USB-Geräten auf Einrichtungen auf den Philippinen

Teilen:

Ein Bedrohungsakteur mit mutmaßlichen Verbindungen nach China wurde mit einer Reihe von Spionageangriffen auf den Philippinen in Verbindung gebracht, die in erster Linie auf USB-Geräte als anfänglichen Infektionsvektor zurückgreifen.

Mandiant, das zu Google Cloud gehört, verfolgt den Cluster unter dem nicht kategorisierten Namen UNC4191. Eine Analyse der bei den Angriffen verwendeten Artefakte deutet darauf hin, dass die Kampagne bis in den September 2021 zurückreicht.

"Die UNC4191-Operationen betrafen eine Reihe von öffentlichen und privaten Einrichtungen, vor allem in Südostasien, aber auch in den USA, Europa und APJ", so die Forscher Ryan Tomcik, John Wolfram, Tommy Dacanay und Geoff Ackerman. sagte.

 

"Doch selbst wenn die angegriffenen Organisationen an anderen Orten ansässig waren, wurde festgestellt, dass sich die von UNC4191 angegriffenen Systeme ebenfalls auf den Philippinen befanden.

Der Rückgriff auf infizierte USB-Laufwerke zur Verbreitung der Malware ist ungewöhnlich, wenn nicht neu. Die Himbeerschnäpper Wurm, der entwickelt in einen Erstzugriffsdienst für Folgeangriffe umwandelt, ist dafür bekannt, dass er USB-Laufwerke als Einstiegspunkt nutzt.

Bild28

Das Unternehmen für Bedrohungsanalysen und Incident Response erklärte, dass die Angriffe zum Einsatz von drei neuen Malware-Familien mit den Bezeichnungen MISTCLOAK, DARKDEW, BLUEHAZE und NcatLetzteres ist ein Befehlszeilen-Netzwerkprogramm, mit dem eine Reverse Shell auf dem Opfersystem erstellt wird.

MISTCLOAK seinerseits wird aktiviert, wenn ein Benutzer ein kompromittiertes Wechseldatenträgergerät an ein System anschließt, das als Startrampe für eine verschlüsselte Nutzlast namens DARKDEW fungiert, die Wechsellaufwerke infizieren und die Infektionen effektiv verbreiten kann.

Bild29

"Die Malware repliziert sich selbst, indem sie neue Wechsellaufwerke infiziert, die an ein kompromittiertes System angeschlossen sind, so dass sich die bösartigen Nutzdaten auf weitere Systeme ausbreiten und möglicherweise Daten von luftgekapselt Systeme", erklärten die Forscher.

Der DARKDEW-Dropper dient außerdem zum Starten einer weiteren ausführbaren Datei ("DateCheck.exe"), einer umbenannten Version einer legitimen, signierten Anwendung namens "Razer Chromium Render Process", die die BLUEHAZE-Malware aufruft.

BLUEHAZE, ein in C/C++ geschriebener Launcher, setzt die Angriffskette fort, indem er eine Kopie von Ncat startet, um eine Reverse Shell zu einer fest kodierten Command-and-Control-Adresse (C2) zu erstellen.

"Wir sind der Meinung, dass diese Aktivitäten ein Beispiel für chinesische Operationen sind, die darauf abzielen, Zugang zu öffentlichen und privaten Einrichtungen zu erlangen und aufrechtzuerhalten, um nachrichtendienstliche Informationen im Zusammenhang mit den politischen und wirtschaftlichen Interessen Chinas zu sammeln", so die Forscher.

https://thehackernews.com/2022/11/chinese-cyber-espionage-hackers-using.html

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
9:56 am, Juni 1, 2025
Wetter-Symbol 16°C
L: 15° | H: 17°
wenige Wolken
Luftfeuchtigkeit: 63 %
Druck: 1014 mb
Wind: 14 mph W
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 20%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:49 am
Sonnenuntergang: 9:07 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
15° | 17°°C 0 mm 0% 14 mph 70 % 1014 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
11° | 21°°C 0 mm 0% 10 mph 82 % 1019 mb 0 mm/h
Di. Juni 03 10:00 pm
Wetter-Symbol
11° | 17°°C 1 mm 100% 16 mph 92 % 1013 mb 0 mm/h
Mi. Juni 04 10:00 pm
Wetter-Symbol
9° | 19°°C 0 mm 0% 13 mph 83 % 1010 mb 0 mm/h
Do. Juni 05 10:00 pm
Wetter-Symbol
11° | 15°°C 1 mm 100% 13 mph 97 % 1009 mb 0 mm/h
Today 10:00 am
Wetter-Symbol
16° | 16°°C 0 mm 0% 10 mph 63 % 1014 mb 0 mm/h
Today 1:00 pm
Wetter-Symbol
16° | 17°°C 0 mm 0% 12 mph 57 % 1014 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
16° | 16°°C 0 mm 0% 14 mph 45 % 1013 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
15° | 15°°C 0 mm 0% 12 mph 51 % 1013 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
16° | 16°°C 0 mm 0% 9 mph 70 % 1014 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
13° | 13°°C 0 mm 0% 7 mph 82 % 1016 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
11° | 11°°C 0 mm 0% 6 mph 78 % 1017 mb 0 mm/h
Tomorrow 7:00 am
Wetter-Symbol
12° | 12°°C 0 mm 0% 9 mph 72 % 1018 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€91,972.38
0.66%
Ethereum(ETH)
€2,209.44
-0.61%
Fesseln(USDT)
€0.88
0.01%
XRP(XRP)
€1.89
0.87%
Solana(SOL)
€135.31
-0.88%
USDC(USDC)
€0.88
0.00%
Dogecoin(DOGE)
€0.167166
0.27%
Shiba Inu(SHIB)
€0.000011
1.84%
Pepe(PEPE)
€0.000011
2.14%
Peanut das Eichhörnchen(PNUT)
€0.228445
2.64%
Nach oben scrollen