APT-группа Amaranth-Dragon впервые применила уязвимость WinRAR CVE-2025-8088 для атак на госсектор Юго-Восточной Азии

APT

Китайская государственная группировка Amaranth-Dragon, связываемая с APT41, с марта 2025 года проводит целевые разведывательные кампании против правительственных учреждений и правоохранительных органов в странах Юго-Восточной Азии. Особое внимание злоумышленники уделяют Индонезии: в августе 2025 года они использовали фальшивый указ о повышении зарплаты госслужащим для доставки вредоносного архива. Эта атака стала первым задокументированным случаем эксплуатации уязвимости CVE-2025-8088 в архиваторе WinRAR, получившей оценку CVSS 8,8. Уязвимость позволяла через манипуляции с путями в архиве записывать файлы в автозагрузку Windows, обеспечивая закрепление в системе.

Описание

В начале сентября 2025 года группировка распространила защищённый паролем RAR-архив через облачный сервис Dropbox. Внутри архива находился троян удалённого доступа TGAmaranth RAT, управляемый через Telegram-каналы. Для доставки полезной нагрузки использовались локально привязанные темы: в случае с Индонезией - поддельный документ о повышении оклада гражданских служащих на 8%, который активно обсуждался в обществе. Как следует из предоставленных данных анализа атак, Amaranth-Dragon применяет специальный загрузчик Amaranth Loader, а также фреймворк управления и контроля Havoc. Инфраструктура C2 размещается за Cloudflare и использует геозонирование: командно-контрольные серверы отвечают только на запросы с IP-адресов из целевых стран.

Техника доступа включала отправку фишинговых писем с RAR-архивами. В отличие от типичных схем, где жертву просят открыть вложение, злоумышленники эксплуатировали уязвимость в WinRAR. CVE-2025-8088 относится к классу path traversal - обрабатывая архив, WinRAR позволял записывать файлы за пределы папки распаковки. Атакующие помещали исполняемый код в папку автозагрузки (Startup), что гарантировало выполнение при каждом входе в систему без ведома пользователя. Полезная нагрузка шифровалась алгоритмом AES и расшифровывалась непосредственно в оперативной памяти, чтобы избежать обнаружения антивирусными продуктами.

Группировка активно использует геополитические события для повышения вероятности открытия вложений. Индонезийская кампания была приурочена к официальному объявлению правительства о повышении зарплат. Аналогичные приманки применялись и в других странах региона: злоумышленники подстраивали содержимое архивов под местные политические и экономические новости. Такая тактика характерна для APT41 - китайской группы, которая, по оценкам экспертов, координирует кибершпионаж в интересах государства. Совпадения в инструментарии, инфраструктуре и методах работы указывают на то, что Amaranth-Dragon является одним из подразделений этой структуры.

Для сектора финансовых услуг, банковского дела и страхования (BFSI) Индонезии угроза особенно высока. Хотя текущие атаки были направлены на госорганы, арсенал Amaranth-Dragon легко адаптировать под финансовые организации. Фишинговые письма с тематическими архивами могут маскироваться под сообщения от регуляторов, банковских партнёров или клиентов. Попадание TGAmaranth RAT в сеть банка позволяет злоумышленникам похищать учётные данные, получать доступ к транзакционным системам и проводить долгосрочную разведку. Закрепление через автозагрузку и шифрование полезной нагрузки в памяти делают обнаружение таких атак особенно сложным для традиционных средств защиты.

Технические детали атак включают ещё один важный элемент - загрузчик Amaranth Loader. Этот компонент скачивает и запускает основную нагрузку, причём командно-контрольные серверы проверяют географическое положение жертвы. Если IP-адрес не соответствует целевому региону, C2 не отвечает, что затрудняет внешний анализ вредоносной активности. В кампаниях также замечено применение связки с Havoc - фреймворком для постэксплуатации, который предоставляет широкий функционал для скрытного управления скомпрометированными системами.

Аналитики отмечают, что группировка активно совершенствует свои методы. Появление эксплуатации уязвимости CVE-2025-8088 говорит о том, что Amaranth-Dragon отслеживает выход свежих патчей и быстро интегрирует их в свои атаки. Пользователям WinRAR настоятельно рекомендовано обновить программу до версии, в которой закрыта эта уязвимость. Для организаций, работающих с чувствительными данными, критически важно ограничить использование устаревших версий архиватора и настроить строгие политики запуска вложений из электронной почты.

Мотивация Amaranth-Dragon - долгосрочный сбор геополитической разведывательной информации. Кампании приурочены к принятию важных государственных решений и локальным политическим событиям. В Индонезии атаки начались сразу после объявления о повышении зарплат, что позволило злоумышленникам воспользоваться повышенным интересом к официальным документам. Такой подход требует от защищающихся постоянного мониторинга текущих новостей и быстрой адаптации фильтров электронной почты под новые типы фишинговых писем.

Важно подчеркнуть, что группа использует только те технологии, которые уже применяются в атакуемой организации. Основные цели - Windows-системы, где через Startup папку достигается закрепление. Облачная инфраструктура с Cloudflare и геозонированием затрудняет блокировку C2 по IP-адресам. Единственным эффективным методом защиты остаётся обучение сотрудников: ни один технический барьер не сработает, если пользователь добровольно откроет подозрительный архив и разрешит его распаковку. Организациям из BFSI-сектора следует усилить мониторинг сетевого трафика на предмет необычных соединений к облачным сервисам и внедрить поведенческий анализ для обнаружения аномальной активности в автозагрузке.

Индикаторы компрометации

SHA256

  • 4741c2884d1ca3a40dadd3f3f61cb95a59b11f99a0f980dbadc663b85eb77a2a

Индикаторы компрометации

Комментарии: 0