На протяжении 2025 года специалисты по кибербезопасности фиксировали устойчивую активность, направленную на государственные учреждения и объекты критической инфраструктуры в Юго-Восточной Азии. Основными целями стали государственные предприятия энергетического сектора и правительственные организации. За атаками стоит группировка, отслеживаемая под идентификатором CL-STA-1062, участники которой, по оценкам аналитиков, являются носителями китайского языка. Эта группа действует как минимум с марта 2022 года и ранее была известна как UAT-7237 - именно её связывали с кампаниями против веб-хостинговой инфраструктуры на Тайване в середине 2025 года. Новые данные свидетельствуют о том, что CL-STA-1062 значительно расширила географию своих операций, включив в неё стратегические сектора Восточной и Юго-Восточной Азии.
Описание
Технический арсенал злоумышленников представляет собой гибридный набор инструментов. Наряду с широко распространёнными открытыми решениями, такими как SoftEther VPN, Mimikatz и VNT, группа использует собственный, ранее не документированный бэкдор под названием TinyRCT. Этот вредоносный инструмент написан на C# и ориентирован на операционные системы Windows. TinyRCT позволяет выполнять произвольные команды, перечислять и похищать файлы, делать снимки экрана, а также содержит механизм самоуничтожения для заметания следов.
В сентябре 2025 года эксперты обнаружили, что CL-STA-1062 скомпрометировала одно из государственных учреждений Юго-Восточной Азии. Злоумышленники развернули веб-шеллы и похитили содержимое баз данных. В ходе этого инцидента они также провели сетевую разведку в отношении другого государственного органа той же страны, что указывает на попытки развить горизонтальное перемещение и расширить доступ. В одном из эпизодов атакующие заархивировали и выгрузили полный каталог исходного кода веб-сервера. Всего в период с октября по декабрь 2025 года, по оценкам, было скомпрометировано не менее десяти различных организаций в регионе.
Особое внимание группировка уделила критической энергетической инфраструктуре. С середины 2025 года специалисты зафиксировали продолжительную атаку на одно из предприятий этого сектора, которая охватывала полный жизненный цикл вторжения - от начального проникновения до эксфильтрации данных. В следующем месяце под удар попали уже два государственных энергетических объекта в той же юго-восточной азиатской стране. Атакующие проводили сканирование на наличие уязвимостей, после чего из скомпрометированных сетей были зафиксированы исходящие запросы к управляемой злоумышленниками инфраструктуре. В результате на целевые системы загружались вредоносные полезные нагрузки, включая компоненты SoftEther VPN и RAR-архивы с инструментарием группы.
Типичный сценарий вторжения начинается с эксплуатации веб-приложений и развёртывания ASPX-веб-шеллов. Они служат основной точкой для выполнения команд, доставки дополнительных средств и начальной разведки. Результаты сбора информации об узлах и сети злоумышленники нередко отправляли на подконтрольные IP-адреса с помощью утилиты curl. Для туннелирования трафика и скрытой связи с командным сервером CL-STA-1062 активно применяла SoftEther VPN, yuze и VNT, причём эти программы часто маскировались под легитимные системные файлы - например, исполняемые модули VMware или агента XDR. В одном случае атакующие использовали tracert для выявления путей горизонтального перемещения к другому государственному учреждению. Для повышения привилегий применялся известный инструмент JuicyPotato, а для подготовки к выгрузке данные сжимались в защищённые паролем RAR-архивы.
В ходе анализа инфраструктуры кампании был обнаружен сервер, на котором размещался исполняемый файл PerfWatson2.exe. Дальнейшее исследование показало, что это ранее неизвестный бэкдор, получивший внутреннее название TinyRCT. При запуске вредоносная программа проверяет, выполняется ли она из каталога %LOCALAPPDATA%. Если это не так - например, в изолированной среде или на рабочем столе аналитика - работа немедленно прекращается. После успешной проверки TinyRCT собирает сведения о заражённом узле: имя пользователя, имя машины, версию ОС, локальные IP-адреса, путь выполнения и идентификатор процесса. Эти данные шифруются и отправляются на командный сервер в виде HTTP-запроса, формируя уникальный профиль жертвы. Как показал анализ кода, для шифрования трафика используется алгоритм AES-128 в режиме CBC с жёстко заданным ключом и нулевым вектором инициализации.
Бэкдор работает по принципу beaconing (маяк) с интервалом опроса сервера в 10 секунд. Запросы на получение инструкций выполняются методом GET, а передача украденных данных - методом POST. Поддерживаемые команды включают выполнение системных команд через cmd.exe, обновление интервала ожидания, перечисление файлов и каталогов, чтение текстовых файлов, загрузку файлов из интернета, эксфильтрацию бинарных данных (с gzip-сжатием и шифрованием, передача блоками по 40 КБ), создание снимка экрана (JPEG-сжатие с последующей шифровкой) и самоликвидацию. Последняя запускает процедуру удаления созданной злоумышленниками задачи в планировщике Windows (GoogleUpdater) и самоудаление исполняемого файла с помощью утилиты choice.exe, обеспечивающей задержку для корректного завершения процесса.
Цепочка заражения начиналась с вредоносного архива chrome_setup.zip. Внутри находились легитимный исполняемый файл, конфигурационный файл и вредоносная DLL. Комбинация этих файлов реализует технику AppDomainManager Injection, при которой .NET-среда выполнения считывает соседний конфигурационный файл и принудительно загружает библиотеку MyAppDomainManager.dll в доверенный процесс. Перед загрузкой полезной нагрузки DLL проверяет, что хост-процесс запущен из каталога %USERPROFILE%\Downloads. При успехе она связывается с промежуточным сервером и загружает в %LOCALAPPDATA% сам бэкдор PerfWatson2.exe, маскируя его под компонент телеметрии Microsoft Visual Studio. Для закрепления в системе создаётся запланированная задача GoogleUpdaterTaskSystem, запускающая вредонос с максимальными привилегиями при каждом входе пользователя.
Активность CL-STA-1062 демонстрирует устойчивую тенденцию к расширению географии операций и наращиванию технического потенциала. Сочетание открытых инструментов для латерального перемещения и собственной разработки TinyRCT позволяет группе эффективно атаковать критически важные объекты энергетики и государственные учреждения Юго-Восточной Азии. Организациям региона, особенно в указанных секторах, необходимо усилить мониторинг, контроль запуска неподписанных исполняемых файлов и ограничения на выполнение скриптов из нестандартных каталогов.
Индикаторы компрометации
IPv4
- 139.180.134.221
- 202.182.102.5
- 45.32.113.172
- 45.76.210.43
URL
- http://139.180.134.221/PerfWatson2.exe
- http://139.180.134.221/sdksdk608/1.zip
- http://139.180.134.221/sdksdk608/anydesk%5f0117.zip
- http://139.180.134.221/sdksdk608/hamcore.se2
- http://139.180.134.221/sdksdk608/httpdf
- http://139.180.134.221/sdksdk608/vpn%5fbridge.config
- http://139.180.134.221/sdksdk608/win-vpn.rar
SHA256
- 00e09754526d0fe836ba27e3144ae161b0ecd3774abec5560504a16a67f0087c
- 4e1f8888d020decd09799ec946f1bf677cac6612b24582ddbf4d8ede425d8384
- 9b481b69cd91b09fa7bae7428f646dd89473a4c03393e43da81fe756cde1c472
- cbfe8de6ffadbb1d396f61e63eb18e8b11c29527c1528641e3223d4c516cf7c3
- dce5df29bddff5a4ddaea5c4fec14da91f7b69063a6e1c45ed61e5da4fc6c87b
- f34bd1d485de437fe18360d1e850c3fd64415e49d691e610711d8d232071a0b1