Китайская государственная группировка Amaranth-Dragon, связываемая с APT41, с марта 2025 года проводит целевые разведывательные кампании против правительственных учреждений и правоохранительных органов в странах Юго-Восточной Азии. Особое внимание злоумышленники уделяют Индонезии: в августе 2025 года они использовали фальшивый указ о повышении зарплаты госслужащим для доставки вредоносного архива. Эта атака стала первым задокументированным случаем эксплуатации уязвимости CVE-2025-8088 в архиваторе WinRAR, получившей оценку CVSS 8,8. Уязвимость позволяла через манипуляции с путями в архиве записывать файлы в автозагрузку Windows, обеспечивая закрепление в системе.
Описание
В начале сентября 2025 года группировка распространила защищённый паролем RAR-архив через облачный сервис Dropbox. Внутри архива находился троян удалённого доступа TGAmaranth RAT, управляемый через Telegram-каналы. Для доставки полезной нагрузки использовались локально привязанные темы: в случае с Индонезией - поддельный документ о повышении оклада гражданских служащих на 8%, который активно обсуждался в обществе. Как следует из предоставленных данных анализа атак, Amaranth-Dragon применяет специальный загрузчик Amaranth Loader, а также фреймворк управления и контроля Havoc. Инфраструктура C2 размещается за Cloudflare и использует геозонирование: командно-контрольные серверы отвечают только на запросы с IP-адресов из целевых стран.
Техника доступа включала отправку фишинговых писем с RAR-архивами. В отличие от типичных схем, где жертву просят открыть вложение, злоумышленники эксплуатировали уязвимость в WinRAR. CVE-2025-8088 относится к классу path traversal - обрабатывая архив, WinRAR позволял записывать файлы за пределы папки распаковки. Атакующие помещали исполняемый код в папку автозагрузки (Startup), что гарантировало выполнение при каждом входе в систему без ведома пользователя. Полезная нагрузка шифровалась алгоритмом AES и расшифровывалась непосредственно в оперативной памяти, чтобы избежать обнаружения антивирусными продуктами.
Группировка активно использует геополитические события для повышения вероятности открытия вложений. Индонезийская кампания была приурочена к официальному объявлению правительства о повышении зарплат. Аналогичные приманки применялись и в других странах региона: злоумышленники подстраивали содержимое архивов под местные политические и экономические новости. Такая тактика характерна для APT41 - китайской группы, которая, по оценкам экспертов, координирует кибершпионаж в интересах государства. Совпадения в инструментарии, инфраструктуре и методах работы указывают на то, что Amaranth-Dragon является одним из подразделений этой структуры.
Для сектора финансовых услуг, банковского дела и страхования (BFSI) Индонезии угроза особенно высока. Хотя текущие атаки были направлены на госорганы, арсенал Amaranth-Dragon легко адаптировать под финансовые организации. Фишинговые письма с тематическими архивами могут маскироваться под сообщения от регуляторов, банковских партнёров или клиентов. Попадание TGAmaranth RAT в сеть банка позволяет злоумышленникам похищать учётные данные, получать доступ к транзакционным системам и проводить долгосрочную разведку. Закрепление через автозагрузку и шифрование полезной нагрузки в памяти делают обнаружение таких атак особенно сложным для традиционных средств защиты.
Технические детали атак включают ещё один важный элемент - загрузчик Amaranth Loader. Этот компонент скачивает и запускает основную нагрузку, причём командно-контрольные серверы проверяют географическое положение жертвы. Если IP-адрес не соответствует целевому региону, C2 не отвечает, что затрудняет внешний анализ вредоносной активности. В кампаниях также замечено применение связки с Havoc - фреймворком для постэксплуатации, который предоставляет широкий функционал для скрытного управления скомпрометированными системами.
Аналитики отмечают, что группировка активно совершенствует свои методы. Появление эксплуатации уязвимости CVE-2025-8088 говорит о том, что Amaranth-Dragon отслеживает выход свежих патчей и быстро интегрирует их в свои атаки. Пользователям WinRAR настоятельно рекомендовано обновить программу до версии, в которой закрыта эта уязвимость. Для организаций, работающих с чувствительными данными, критически важно ограничить использование устаревших версий архиватора и настроить строгие политики запуска вложений из электронной почты.
Мотивация Amaranth-Dragon - долгосрочный сбор геополитической разведывательной информации. Кампании приурочены к принятию важных государственных решений и локальным политическим событиям. В Индонезии атаки начались сразу после объявления о повышении зарплат, что позволило злоумышленникам воспользоваться повышенным интересом к официальным документам. Такой подход требует от защищающихся постоянного мониторинга текущих новостей и быстрой адаптации фильтров электронной почты под новые типы фишинговых писем.
Важно подчеркнуть, что группа использует только те технологии, которые уже применяются в атакуемой организации. Основные цели - Windows-системы, где через Startup папку достигается закрепление. Облачная инфраструктура с Cloudflare и геозонированием затрудняет блокировку C2 по IP-адресам. Единственным эффективным методом защиты остаётся обучение сотрудников: ни один технический барьер не сработает, если пользователь добровольно откроет подозрительный архив и разрешит его распаковку. Организациям из BFSI-сектора следует усилить мониторинг сетевого трафика на предмет необычных соединений к облачным сервисам и внедрить поведенческий анализ для обнаружения аномальной активности в автозагрузке.
Индикаторы компрометации
SHA256
- 4741c2884d1ca3a40dadd3f3f61cb95a59b11f99a0f980dbadc663b85eb77a2a
Индикаторы компрометации
| 1 2 3 4 5 6 7 8 9 10 | rule WinntiLinux_Dropper { meta: sha256 = "4741c2884d1ca3a40dadd3f3f61cb95a59b11f99a0f980dbadc663b85eb77a2a" strings: $config_decr = { 48 89 45 F0 C7 45 EC 08 01 00 00 C7 45 FC 28 00 00 00 EB 31 8B 45 FC 48 63 D0 48 8B 45 F0 48 01 C2 8B 45 FC 48 63 C8 48 8B 45 F0 48 01 C8 0F B6 00 89 C1 8B 45 F8 89 C6 8B 45 FC 01 F0 31 C8 88 02 83 45 FC 01 } $export1 = "our_sockets" $export2 = "get_our_pids" condition: uint16(0) == 0x457f and all of them } |