В июле 2026 года злоумышленники начали новую вредоносную кампанию, нацеленную на государственные структуры Мьянмы. Они распространяют виртуальный образ диска, замаскированный под изображение, внутри которого находится приглашение на выпускную церемонию. Приглашение составлено от имени департамента информационных технологий и кибербезопасности Мьянмы, что должно вызывать доверие у сотрудников министерств и IT-специалистов. При открытии вложения на компьютер попадает троян удаленного доступа - бэкдор, позволяющий атакующим управлять системой. Пострадавшей стороной могут стать не только государственные служащие, но и работники IT-компаний, связанных с правительственными заказами.
Описание
Кампания получила название QUICSILVER. Согласно отчету, атаки направлены на сотрудников правительства и IT-сектора. В качестве приманки используется VHD-файл, замаскированный под изображение в формате JPEG. Внутри диска лежит только один видимый документ - приглашение на выпускной, написанное на бирманском языке. В тексте указаны детали мероприятия: дата 3 июля 2026 года, время 15:00, место - актовый зал в Нейпьидо. Документ также содержит водяной знак с официальной печатью министерства транспорта и связи. Такая детализация повышает доверие жертвы к вложению.
Как выяснили аналитики Seqrite APT Team, внутри VHD-образа находится ярлык Windows, замаскированный под PDF-файл. Значок у ярлыка точно такой же, как у документа PDF, а настоящее расширение файла скрыто по умолчанию. Поэтому жертва считает, что открывает обычное приглашение. Когда пользователь кликает по ярлыку, система запускает легитимную, то есть настоящую, служебную программу Windows, которая выполняет команды из скрытого файла. Сначала на экране появляется поддельный документ, чтобы отвлечь внимание. Затем скрипт незаметно объединяет две части вредоносной программы, спрятанные в скрытых папках, и запускает получившийся исполняемый файл. Таким образом, пользователь видит только безопасный документ, а троян уже оказывается в системе.
Финальная стадия - бэкдор, написанный на языке Go и получивший название QUICAgent. Он выполняет команды оператора, позволяет передавать файлы, просматривать содержимое дисков и менять периодичность отправки данных. Бэкдор собирает базовую информацию о компьютере: имя устройства и имя текущего пользователя. Эти данные передаются на командный сервер вместе с первым зашифрованным запросом. Для связи троян использует зашифрованный канал, а адрес сервера получает через облачный сервис Cloudflare Workers. При этом бэкдор применяет методы обхода песочниц - специальных изолированных сред, где специалисты изучают вредоносное ПО. Он делает паузы в несколько сотен миллисекунд и выполняет лишние вычислительные операции, чтобы задержать автоматический анализ. По умолчанию троян связывается с сервером каждые пять секунд, но оператор может изменить этот интервал.
В ходе исследования специалисты также обнаружили в корзине VHD-диска несколько удаленных документов. Среди них - концепция обучающей программы по региональному экономическому сотрудничеству, дипломатическая записка о политике Малайзии в отношении Мьянмы и документы о визите Дональда Трампа в Китай. Эти файлы не использовались в атаке, но указывают на интересы злоумышленников к дипломатической и политической повестке.
Ранее, в апреле 2026 года, была замечена схожая кампания с использованием файла HolidayNotice.pdf.exe, где приманкой служил поддельный календарь бельгийско-мьянманских праздников. В июне и июле появились два других образца: TrainingAnnouncement.jpg и ACMECS_Pillar_1.vhd. Они использовали разные приманки, но одинаковый финальный бэкдор и серверы управления. Кроме того, эксперты связывают кампанию QUICSILVER с более ранней операцией GriefLure, обнаруженной в мае 2026 года. В обеих используется схожая цепочка заражения: ярлык, запускающий служебную программу ftp.exe, и объединение двух частей файла. Однако новый вариант применяет другой бэкдор и инфраструктуру. По оценке аналитиков, кампания с умеренной степенью уверенности связана с Китаем.
Организациям и государственным учреждениям Мьянмы рекомендуется проявлять осторожность при работе с вложениями, особенно если они приходят от неизвестных отправителей. Стоит проверять расширения файлов: если документ на самом деле является ярлыком или исполняемым файлом, открывать его нельзя. Также важно регулярно обновлять операционную систему и использовать защитные решения, которые блокируют запуск подозрительных скриптов. Пользователям не следует отключать предупреждения системы безопасности при запуске неизвестных файлов. Поскольку кампания продолжается, специалисты продолжат следить за активностью злоумышленников.
Индикаторы компрометации
IPv4
- 104.64.211.22
- 38.60.244.141
Domain
- appupdate.0cmds20cj2cdf8.workers.dev
- maui-cocktailbar.com
- register.mediumser.com
- regupdate.eamakfu49dc28wa.workers.dev
SHA256
- 0803521a7e9081f46f8f9f61d72371ecc1f49657f10202fffa9a33f581d8bb39
- 26f735cbbb1257be94e6d01656a35bf66a8ae9c34868548d69ec5cb588f9f916
- 4a1a1b1455c3ea91a3d9203ebff025553227302cede6077e821d303655e2c9f2
- 575305cdaeb1d2187ca6d5ebe32f4c3e3fb53f5ccbe1c0cc257a7f71d84e6f35
- aeff39943e254c34187e4a60be3d09d49687439e709eeb4be2b1984310d8ba5c
- c4b4647795567ab15528edd1ab1bf37fb50e21b442e59a653051061973e87c02
- cd147efe37003399e174951927e5fe727a4481756b116f0204a14a64cc62b059
- daeac66441b88ba22806f6617058a2dbf1ea0ddcc6c94f291542ea853ac6f9d3