CeranaKeeper: Китайская APT-группа атакует правительственные системы Азии

security

Эксперты ESET Research выявили новую угрозу для государственного сектора Азии, присвоив злоумышленникам название CeranaKeeper. Согласно отчету APT Activity Report, эта группа, предположительно связанная с Китаем, специализируется на целевых атаках против правительственных структур Таиланда. Интересно, что первоначально некоторые инструменты ассоциировались с известной группировкой Mustang Panda. Тем не менее, дальнейший анализ показал существенные различия в инфраструктуре и тактике.

Описание

CeranaKeeper демонстрирует высокую адаптивность, систематически модернизируя свои инструменты с 2022 года. В частности, они активно используют легитимные облачные сервисы: Dropbox и OneDrive применяются для доставки бэкдоров, а GitHub функционирует в качестве нестандартного сервера C2. Кроме того, атакующие разработали уникальные компоненты, включая TONEINS, TONESHELL и PUBLOAD. Такой подход позволяет им маскировать вредоносную активность под обычный сетевой трафик.

География атак охватывает не только Таиланд, но и Мьянму, Филиппины, Японию, а также Тайвань. Основной целью группы остается хищение конфиденциальных данных. Для этого CeranaKeeper внедряет многоэтапные схемы, например, создает обратные оболочки через API GitHub и использует временные модули для массового сбора файлов. Стоит отметить, что их методы исключают долговременное присутствие в системах, что осложняет обнаружение.

На конференции Virus Bulletin исследователи ESET подчеркнули операционную автономность CeranaKeeper. Хотя ранее инструменты ошибочно связывали с Mustang Panda, различия проявляются в архитектуре атак. Например, CeranaKeeper избегает шаблонных сценариев, характерных для других APT-групп. Вместо этого они комбинируют легитимные сервисы с кастомными разработками, минимизируя цифровые следы.

Уникальность группы подтверждается и механизмами эксфильтрации: данные передаются через зашифрованные каналы в облачных хранилищах. При этом злоумышленники постоянно тестируют новые векторы, как демонстрирует недавнее использование GitHub для управления компрометированными устройствами. Тактика указывает на профессионализм и ресурсную базу, типичную для государственно-спонсируемых операций.

Таким образом, CeranaKeeper представляет растущую угрозу для государственных институтов Азиатско-Тихоокеанского региона. Их способность быстро адаптировать инструментарий под новые условия выделяет группу среди аналогичных акторов. Детализация методов в отчете ESET помогает улучшить понимание современных APT-тенденций, особенно в части эксплуатации легальных веб-сервисов.

Индикаторы компрометации

Комментарии: 0