Исследователи Palo Alto Networks Unit 42 раскрыли деятельность ранее неизвестной киберразведывательной группы, отслеживаемой под обозначением TGR-STA-1030. Группа, которую аналитики связывают с Азией и оценивают как поддерживаемую государством, за последний год скомпрометировала правительственные и критически важные инфраструктурные организации в 37 странах мира. Это означает, что примерно каждое пятое государство столкнулось с серьёзным нарушением безопасности по вине этой группы. Более того, в ноябре-декабре 2025 года хакеры проводили активную разведку против правительственной инфраструктуры, связанной с 155 странами.
Описание
Основными целями группы, чью активность исследователи назвали Shadow Campaigns («Теневые кампании»), являются министерства и ведомства. В частности, успешно скомпрометированы пять национальных правоохранительных органов и служб пограничного контроля, три министерства финансов, а также различные департаменты по всему миру, отвечающие за экономические, торговые, природно-ресурсные и дипломатические функции. Мотивация группы, судя по выбору жертв и времени атак, связана со сбором разведданных в интересах определённых экономических партнёрств.
Тактика, техники и инструменты
Начальным вектором атаки часто служит целенаправленный фишинг. Злоумышленники рассылают сотрудникам государственных учреждений письма, маскирующиеся под уведомления о реорганизации министерств. В письмах содержатся ссылки на вредоносные файлы, размещённые на файлообменных сервисах, таких как mega[.]nz. Загружаемый архив содержит исполняемый файл, который в метаданных имеет оригинальное имя DiaoYu.exe (от китайского «диаоюй» - рыбалка, в контексте кибербезопасности - фишинг).
Этот загрузчик, названный исследователями Diaoyu Loader, использует многоступенчатую проверку окружения для уклонения от автоматического анализа в песочницах (sandbox). Помимо требования к горизонтальному разрешению экрана, вредоносная программа проверяет наличие в директории запуска специфического файла-маркера (pic1.png). Затем она ищет в системе конкретные продукты безопасности, включая решения Kaspersky, Avira и Bitdefender, после чего загружает с GitHub файлы, содержащие конечный полезный груз (payload) - обычно бекдор Cobalt Strike.
Помимо фишинга, группа активно использует эксплуатацию уязвимостей для получения первоначального доступа. Хакеры не были замечены в использовании уязвимостей нулевого дня (zero-day), однако они активно тестируют и применяют эксплойты для уже известных уязвимостей (N-day). Среди них - уязвимости в SAP Solution Manager, Microsoft Exchange, Pivotal Spring, D-Link и в различных системах управления контентом и офисного ПО.
Арсенал и инфраструктура
Для управления скомпрометированными системами группа изначально активно использовала фреймворк Cobalt Strike, но постепенно перешла на Go-инструмент VShell. Также в арсенале отмечены Havoc, SparkRat и Sliver. Для поддержания доступа на веб-серверах хакеры развёртывают веб-оболочки (web shells), такие как Behinder, Neo-reGeorg и Godzilla. Для туннелирования трафика применяются инструменты вроде GOST, FRPS и IOX.
Особый интерес представляет обнаруженный в ходе расследования новый руткит для Linux под названием ShadowGuard. Это троян, использующий технологию Extended Berkeley Packet Filter (eBPF), что делает его крайне сложным для обнаружения. Он работает в пространстве ядра и может скрывать определённые процессы, файлы и директории, манипулируя системными вызовами.
Инфраструктура группы многоуровневая. Финальные командные серверы (C2) часто размещаются на легитимных хостинг-провайдерах в странах с сильным верховенством права, таких как США, Великобритания и Сингапур, что, вероятно, помогает маскировать активность. Для доступа к этим серверам используются промежуточные реле, а для анонимизации собственных подключений - резидентские прокси, сеть Tor и другие сервисы. Исследователи отмечают, что при ошибках в настройке туннелей группа иногда подключается к своей инфраструктуре напрямую с IP-адресов, принадлежащих интернет-провайдерам в своём регионе.
География и целеполагание
Активность группы носит глобальный характер, но анализ времени и целей атак позволяет предположить её конкретные интересы. В Северной и Южной Америке компрометации подверглись ведомства в Боливии, Бразилии, Мексике, Панаме и Венесуэле. Во многих случаях активность коррелировала с событиями вокруг торговых соглашений, дипломатических отношений или добычи редкоземельных металлов.
В Европе группа усилила фокус в 2025 году, проводя разведку и атакуя объекты в Германии, Чехии и на инфраструктуре Европейского союза. В Азии и Океании приоритетными целями стали страны региона Южно-Китайского моря и Сиамского залива, а также Япония, Южная Корея и Тайвань. В Африке интерес группы разделён между военными объектами (например, в Джибути, где размещены иностранные базы) и горнодобывающим сектором (Демократическая Республика Конго, Замбия).
Защита и рекомендации
Исследователи подчёркивают, что TGR-STA-1030 остаётся активной и серьёзной угрозой. Для защиты рекомендуется усилить мониторинг фишинговых атак, особенно с тематикой внутренних документов, своевременно обновлять программное обеспечение для закрытия известных уязвимостей и применять решения для обнаружения угроз, способные выявлять перечисленные инструменты и тактики.