Chinesische Cyberspionage-Hacker zielen mit USB-Geräten auf Einrichtungen auf den Philippinen

Teilen:

Ein Bedrohungsakteur mit mutmaßlichen Verbindungen nach China wurde mit einer Reihe von Spionageangriffen auf den Philippinen in Verbindung gebracht, die in erster Linie auf USB-Geräte als anfänglichen Infektionsvektor zurückgreifen.

Mandiant, das zu Google Cloud gehört, verfolgt den Cluster unter dem nicht kategorisierten Namen UNC4191. Eine Analyse der bei den Angriffen verwendeten Artefakte deutet darauf hin, dass die Kampagne bis in den September 2021 zurückreicht.

"Die UNC4191-Operationen betrafen eine Reihe von öffentlichen und privaten Einrichtungen, vor allem in Südostasien, aber auch in den USA, Europa und APJ", so die Forscher Ryan Tomcik, John Wolfram, Tommy Dacanay und Geoff Ackerman. sagte.

 

"Doch selbst wenn die angegriffenen Organisationen an anderen Orten ansässig waren, wurde festgestellt, dass sich die von UNC4191 angegriffenen Systeme ebenfalls auf den Philippinen befanden.

Der Rückgriff auf infizierte USB-Laufwerke zur Verbreitung der Malware ist ungewöhnlich, wenn nicht neu. Die Himbeerschnäpper Wurm, der entwickelt in einen Erstzugriffsdienst für Folgeangriffe umwandelt, ist dafür bekannt, dass er USB-Laufwerke als Einstiegspunkt nutzt.

Bild28

Das Unternehmen für Bedrohungsanalysen und Incident Response erklärte, dass die Angriffe zum Einsatz von drei neuen Malware-Familien mit den Bezeichnungen MISTCLOAK, DARKDEW, BLUEHAZE und NcatLetzteres ist ein Befehlszeilen-Netzwerkprogramm, mit dem eine Reverse Shell auf dem Opfersystem erstellt wird.

MISTCLOAK seinerseits wird aktiviert, wenn ein Benutzer ein kompromittiertes Wechseldatenträgergerät an ein System anschließt, das als Startrampe für eine verschlüsselte Nutzlast namens DARKDEW fungiert, die Wechsellaufwerke infizieren und die Infektionen effektiv verbreiten kann.

Bild29

"Die Malware repliziert sich selbst, indem sie neue Wechsellaufwerke infiziert, die an ein kompromittiertes System angeschlossen sind, so dass sich die bösartigen Nutzdaten auf weitere Systeme ausbreiten und möglicherweise Daten von luftgekapselt Systeme", erklärten die Forscher.

Der DARKDEW-Dropper dient außerdem zum Starten einer weiteren ausführbaren Datei ("DateCheck.exe"), einer umbenannten Version einer legitimen, signierten Anwendung namens "Razer Chromium Render Process", die die BLUEHAZE-Malware aufruft.

BLUEHAZE, ein in C/C++ geschriebener Launcher, setzt die Angriffskette fort, indem er eine Kopie von Ncat startet, um eine Reverse Shell zu einer fest kodierten Command-and-Control-Adresse (C2) zu erstellen.

"Wir sind der Meinung, dass diese Aktivitäten ein Beispiel für chinesische Operationen sind, die darauf abzielen, Zugang zu öffentlichen und privaten Einrichtungen zu erlangen und aufrechtzuerhalten, um nachrichtendienstliche Informationen im Zusammenhang mit den politischen und wirtschaftlichen Interessen Chinas zu sammeln", so die Forscher.

https://thehackernews.com/2022/11/chinese-cyber-espionage-hackers-using.html

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
10:45 am, Juli 9, 2025
Wetter-Symbol 22°C
L: 21° | H: 24°
klarer Himmel
Luftfeuchtigkeit: 55 %
Druck: 1021 mb
Wind: 7 mph W
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 2%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:54 am
Sonnenuntergang: 9:16 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
21° | 24°°C 0.88 mm 88% 6 mph 57 % 1022 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
18° | 30°°C 0 mm 0% 8 mph 76 % 1023 mb 0 mm/h
Fr. Juli 11 10:00 pm
Wetter-Symbol
19° | 29°°C 0 mm 0% 8 mph 56 % 1022 mb 0 mm/h
Sa. Juli 12 10:00 pm
Wetter-Symbol
19° | 30°°C 0 mm 0% 10 mph 68 % 1019 mb 0 mm/h
So. Juli 13 10:00 pm
Wetter-Symbol
18° | 31°°C 0 mm 0% 10 mph 68 % 1016 mb 0 mm/h
Today 1:00 pm
Wetter-Symbol
23° | 23°°C 0 mm 0% 6 mph 55 % 1021 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
25° | 26°°C 0.88 mm 88% 4 mph 50 % 1021 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
25° | 25°°C 0.31 mm 31% 3 mph 51 % 1021 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
22° | 22°°C 0 mm 0% 3 mph 57 % 1022 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
21° | 21°°C 0 mm 0% 2 mph 67 % 1022 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
18° | 18°°C 0 mm 0% 3 mph 76 % 1022 mb 0 mm/h
Tomorrow 7:00 am
Wetter-Symbol
19° | 19°°C 0 mm 0% 3 mph 69 % 1023 mb 0 mm/h
Tomorrow 10:00 am
Wetter-Symbol
24° | 24°°C 0 mm 0% 4 mph 51 % 1023 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€92,681.32
0.17%
Ethereum(ETH)
€2,226.58
2.29%
Fesseln(USDT)
€0.85
0.01%
XRP(XRP)
€2.00
2.23%
Solana(SOL)
€130.18
1.50%
USDC(USDC)
€0.85
0.00%
Dogecoin(DOGE)
€0.146170
1.47%
Shiba Inu(SHIB)
€0.000010
1.27%
Pepe(PEPE)
€0.000009
2.60%
Nach oben scrollen