В июне 2025 года исследователи IBM X-Force обнаружили новую кампанию китайской хакерской группы Hive0154, также известной как Mustang Panda. Целью атаки стало тибетское сообщество: злоумышленники распространяли вредоносное ПО Pubload через фишинговые документы с тематикой, связанной с Тибетом.
Описание
Активность группы совпала с важным событием для тибетского сообщества - приближающимся 90-летием Далай-ламы. Также в июне в Токио проходил 9-й Всемирный парламентский конвент по Тибету (WPCT), на котором обсуждались вопросы культурной автономии региона и нарушения прав человека. В своих фишинговых кампаниях хакеры использовали документы, посвященные этим темам, чтобы вызвать доверие у жертв.
Среди наиболее распространенных приманок оказались:
- Отчет о политике Китая в сфере образования в Тибетском автономном районе (ТАР).
- Книга "Голос безмолвных" Далай-ламы, посвященная переговорам о независимости Тибета.
- Материалы с конвента WPCT, включая фотографии и резолюции.
Исследователи отметили, что Hive0154 - давно известная группировка, связанная с китайскими государственными структурами. Она обладает обширным арсеналом вредоносных программ и специализируется на целевых атаках против правительств, аналитических центров и дипломатических организаций. В прошлом группировка атаковала учреждения США, Филиппин, Пакистана и Тайваня.
Механизм заражения в новой кампании включает использование уязвимости DLL-подмены (DLL sideloading). Жертве отправляется архив с вредоносным файлом, маскирующимся под легитимный документ. При открытии файла запускается загрузчик Claimloader, который создает точку восстановления в реестре, загружает бэкдор Pubload и передает управление злоумышленникам.
Pubload представляет собой простой, но опасный бэкдор, способный загружать дополнительные модули. Один из них, Pubshell, обеспечивает обратную оболочку, давая хакерам полный контроль над зараженной системой.
Исследователи IBM X-Force предупреждают, что активность китайских кибергрупп, включая Hive0154, будет только расти. Они продолжают совершенствовать свои инструменты и методы атак, а их основной фокус остается на геополитически значимых темах. Организациям, связанным с Тибетом или другими чувствительными регионами, рекомендуется усилить киберзащиту и обучать сотрудников распознаванию фишинговых атак.
Эксперты также отмечают, что использование культурных и политических тем в фишинговых кампаниях делает их особенно опасными. Жертвы, заинтересованные в данной тематике, с большей вероятностью откроют подозрительные вложения, что упрощает хакерам доступ к их данным.
В связи с этим важно помнить, что даже самые убедительные документы могут скрывать вредоносный код. Проверка источников, использование современных антивирусных решений и осторожность при открытии вложений - ключевые меры защиты от подобных атак.
Таким образом, кампания Hive0154 против тибетского сообщества демонстрирует, как геополитические конфликты переносятся в киберпространство. Китайские хакерские группы продолжают использовать цифровые инструменты для достижения политических целей, что требует повышенного внимания со стороны международных организаций и специалистов по кибербезопасности.