Chinesische Cyberspionage-Hacker zielen mit USB-Geräten auf Einrichtungen auf den Philippinen

Teilen:

Ein Bedrohungsakteur mit mutmaßlichen Verbindungen nach China wurde mit einer Reihe von Spionageangriffen auf den Philippinen in Verbindung gebracht, die in erster Linie auf USB-Geräte als anfänglichen Infektionsvektor zurückgreifen.

Mandiant, das zu Google Cloud gehört, verfolgt den Cluster unter dem nicht kategorisierten Namen UNC4191. Eine Analyse der bei den Angriffen verwendeten Artefakte deutet darauf hin, dass die Kampagne bis in den September 2021 zurückreicht.

"Die UNC4191-Operationen betrafen eine Reihe von öffentlichen und privaten Einrichtungen, vor allem in Südostasien, aber auch in den USA, Europa und APJ", so die Forscher Ryan Tomcik, John Wolfram, Tommy Dacanay und Geoff Ackerman. sagte.

 

"Doch selbst wenn die angegriffenen Organisationen an anderen Orten ansässig waren, wurde festgestellt, dass sich die von UNC4191 angegriffenen Systeme ebenfalls auf den Philippinen befanden.

Der Rückgriff auf infizierte USB-Laufwerke zur Verbreitung der Malware ist ungewöhnlich, wenn nicht neu. Die Himbeerschnäpper Wurm, der entwickelt in einen Erstzugriffsdienst für Folgeangriffe umwandelt, ist dafür bekannt, dass er USB-Laufwerke als Einstiegspunkt nutzt.

Bild28

Das Unternehmen für Bedrohungsanalysen und Incident Response erklärte, dass die Angriffe zum Einsatz von drei neuen Malware-Familien mit den Bezeichnungen MISTCLOAK, DARKDEW, BLUEHAZE und NcatLetzteres ist ein Befehlszeilen-Netzwerkprogramm, mit dem eine Reverse Shell auf dem Opfersystem erstellt wird.

MISTCLOAK seinerseits wird aktiviert, wenn ein Benutzer ein kompromittiertes Wechseldatenträgergerät an ein System anschließt, das als Startrampe für eine verschlüsselte Nutzlast namens DARKDEW fungiert, die Wechsellaufwerke infizieren und die Infektionen effektiv verbreiten kann.

Bild29

"Die Malware repliziert sich selbst, indem sie neue Wechsellaufwerke infiziert, die an ein kompromittiertes System angeschlossen sind, so dass sich die bösartigen Nutzdaten auf weitere Systeme ausbreiten und möglicherweise Daten von luftgekapselt Systeme", erklärten die Forscher.

Der DARKDEW-Dropper dient außerdem zum Starten einer weiteren ausführbaren Datei ("DateCheck.exe"), einer umbenannten Version einer legitimen, signierten Anwendung namens "Razer Chromium Render Process", die die BLUEHAZE-Malware aufruft.

BLUEHAZE, ein in C/C++ geschriebener Launcher, setzt die Angriffskette fort, indem er eine Kopie von Ncat startet, um eine Reverse Shell zu einer fest kodierten Command-and-Control-Adresse (C2) zu erstellen.

"Wir sind der Meinung, dass diese Aktivitäten ein Beispiel für chinesische Operationen sind, die darauf abzielen, Zugang zu öffentlichen und privaten Einrichtungen zu erlangen und aufrechtzuerhalten, um nachrichtendienstliche Informationen im Zusammenhang mit den politischen und wirtschaftlichen Interessen Chinas zu sammeln", so die Forscher.

https://thehackernews.com/2022/11/chinese-cyber-espionage-hackers-using.html

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
3:11 pm, Mai 18, 2025
Wetter-Symbol 17°C
L: 15° | H: 18°
wenige Wolken
Luftfeuchtigkeit: 56 %
Druck: 1019 mb
Wind: 2 mph NNE
Windböe: 5 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 13%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 5:04 am
Sonnenuntergang: 8:49 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
15° | 18°°C 0 mm 0% 7 mph 63 % 1020 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
11° | 18°°C 0 mm 0% 11 mph 82 % 1022 mb 0 mm/h
Di. Mai 20 10:00 pm
Wetter-Symbol
9° | 20°°C 0 mm 0% 8 mph 79 % 1022 mb 0 mm/h
Mi. Mai 21 10:00 pm
Wetter-Symbol
12° | 18°°C 1 mm 100% 9 mph 93 % 1019 mb 0 mm/h
Do. Mai 22 10:00 pm
Wetter-Symbol
9° | 17°°C 0 mm 0% 10 mph 63 % 1023 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
17° | 17°°C 0 mm 0% 7 mph 55 % 1019 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
17° | 17°°C 0 mm 0% 6 mph 54 % 1019 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
13° | 14°°C 0 mm 0% 6 mph 63 % 1020 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
12° | 12°°C 0 mm 0% 7 mph 69 % 1020 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
11° | 11°°C 0 mm 0% 6 mph 82 % 1020 mb 0 mm/h
Tomorrow 7:00 am
Wetter-Symbol
12° | 12°°C 0 mm 0% 7 mph 73 % 1021 mb 0 mm/h
Tomorrow 10:00 am
Wetter-Symbol
16° | 16°°C 0 mm 0% 8 mph 51 % 1021 mb 0 mm/h
Tomorrow 1:00 pm
Wetter-Symbol
18° | 18°°C 0 mm 0% 10 mph 45 % 1021 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€93,527.44
1.56%
Ethereum(ETH)
€2,256.30
2.43%
Fesseln(USDT)
€0.90
-0.01%
XRP(XRP)
€2.15
3.13%
Solana(SOL)
€154.28
3.44%
USDC(USDC)
€0.90
0.00%
Dogecoin(DOGE)
€0.201695
5.59%
Shiba Inu(SHIB)
€0.000013
5.58%
Pepe(PEPE)
€0.000012
9.41%
Peanut das Eichhörnchen(PNUT)
€0.311783
17.48%
Nach oben scrollen