В начале 2026 года специалисты лаборатории Касперского обнаружили серию вредоносных операций, направленных на правительственные и дипломатические структуры в Юго-Восточной Азии. Активность началась ещё в конце 2025 года. Злоумышленники использовали комплексный набор инструментов, включая бэкдор на языке Go с функциями прокси-сервера, который стал основным этапом атаки. Уровень организации и техническая сложность кампании привлекли внимание экспертов.
Описание
Основной вредоносной программой, получившей название GoSerpent, стала программа удалённого доступа (RAT, Remote Access Trojan). Она принимала зашифрованный аргумент командной строки и устанавливала связь с удалённым сервером управления. После первоначального заражения бэкдор применялся для развёртывания дополнительных вредоносных инструментов, предназначенных для сбора конфиденциальных файлов и извлечения учётных данных из системы. Мониторинг действий этой угрозы показал, что в мае 2026 года атакующие вернулись с обновлённым арсеналом: новым Stowaway RAT и прокси-инструментом, напоминающим первоначальный GoSerpent, а также дополнительной скрытой программой для эксфильтрации данных, собранных за предыдущие несколько месяцев через сетевые ресурсы.
Исследователи выявили более ранние версии бэкдора GoSerpent, использовавшиеся с 2021 года против жертв в том же регионе. Эти версии отличались более простым кодом, который принимал аргументы командной строки в открытом виде. Несмотря на то, что новая модификация была более скрытной, атакующие продолжали применять старый вариант наряду с последним в своих недавних операциях. Особую тревогу вызывает стратегическое развёртывание различных инструментов с развитыми возможностями сбора и вывода данных.
Первоначальная фаза атак включала установку бэкдора GoSerpent и последующее внедрение дополнительных вредоносных компонентов. Основной целью на этом этапе был сбор конфиденциальных файлов с их сохранением для будущей эксфильтрации. Эту задачу выполнял инструмент сбора данных ThumbcacheService. Для последующего вывода собранных файлов через сетевые ресурсы атакующим требовались системные учётные данные. Их извлечением занимались несколько программ для кражи паролей, развёрнутых тем же бэкдором.
GoSerpent является главным оружием кампании. Этот бэкдор получает зашифрованные и закодированные в Base64 аргументы командной строки, содержащие адрес управляющего сервера и пароль для связи. Расшифровка происходит с использованием алгоритма AES в режиме CBC с фиксированным вектором инициализации и ключами, полученными из предопределённых строк. Связь с сервером шифруется алгоритмом ChaCha20, причём ключом служит хеш SHA256 от пароля. Бэкдор поддерживает множество команд: от подтверждения активности до запуска прокси SOCKS5 на заражённой машине, загрузки и скачивания файлов, создания удалённой оболочки и организации переадресации портов.
Особенность GoSerpent - возможность развёртывать дополнительные инструменты: ThumbcacheService для сбора файлов, Mimikatz для кражи паролей и QuarksDumpLocalHash для извлечения хешей локальных учётных записей. Вредоносная программа использует устойчивые механизмы закрепления в системе и маскируется под легитимные системные процессы, такие как lass.exe и updates.exe.
Наряду с GoSerpent обнаружен более простой RAT под названием McMx. Это базовый прокси-инструмент и программа удалённого доступа на Go, которая получает входные параметры из текстовых файлов в открытом виде, напоминая старые версии GoSerpent. Перед запуском McMx злоумышленники с помощью пакетных файлов генерируют конфигурацию с адресами серверов и секретными ключами. Функциональность McMx включает SOCKS5-проксирование, переадресацию портов, передачу файлов и удалённую оболочку.
После первоначального развёртывания GoSerpent атакующие обычно выжидают несколько дней, а затем загружают и запускают дополнительные компоненты. ThumbcacheService представляет собой вредоносную DLL, регистрируемую как служба Windows. Она использует шифрование XOR для сокрытия строк и создаёт базу данных thumbcache_605a.db в каталоге C:\Users\Public\ для хранения собранных файлов. Целевыми являются документы с расширениями .doc, .docx, .pdf, .xls, .xlsx. Собранные файлы архивируются с помощью 7-Zip с заданным паролем и ограничением размера архива в 20 мегабайт. Служба также отслеживает корзину $Recycle.Bin для поиска удалённых файлов с интересующими расширениями.
Для кражи учётных данных через GoSerpent развёртываются Mimikatz (извлекает данные из памяти процесса LSASS) и QuarksDumpLocalHash (извлекает хеши паролей из реестра SAM). Похищенные учётные данные впоследствии используются для эксфильтрации собранных ThumbcacheService файлов.
Вторая фаза атак началась в мае 2026 года, когда злоумышленники вернулись с новыми инструментами. Основным из них стал Stowaway - прокси-инструмент и RAT, скомпилированный из открытого фреймворка с кастомизированными функциями для скрытности. Stowaway поддерживает SOCKS5-проксирование, переадресацию портов, обратные туннели, удалённую оболочку, передачу файлов и туннелирование на основе SSH. Связь защищена шифрованием AES-256-GCM или TLS и передаётся по протоколам TCP, HTTP или WebSocket.
Через Stowaway на заражённую машину доставляются два файла: TmcLoader со встроенной полезной нагрузкой и зашифрованный конфигурационный файл. TmcLoader - это скрытый загрузчик на C++, регистрируемый как служба Windows. Он внедряет зашифрованный модуль TmcPayload в память процесса svchost для обеспечения скрытности и постоянства. TmcPayload отвечает за эксфильтрацию данных: он проверяет наличие конфигурационного файла, содержащего учётные данные для сетевых ресурсов и пути назначения. Конфигурационный файл ссылается на базу данных thumbcache_605a.db, созданную ThumbcacheService, что демонстрирует полную интеграцию всей цепочки атаки.
Отличие данной угрозы - тщательно спланированное взаимодействие компонентов. ThumbcacheService собирает файлы, инструменты кражи паролей добывают учётные данные, Stowaway доставляет конфигурацию, а TmcLoader/TmcPayload считывает её и передаёт собранный архив на серверы атакующих. Такая интеграция свидетельствует о высоком уровне оперативного планирования в предоставленном анализе этой кампании.
Инфраструктура управления использует легитимные хостинг-провайдеры, включая Alibaba Cloud и UCLOUD HK, что затрудняет обнаружение. Техническое сходство между GoSerpent и Stowaway указывает на глубокое знание атакующими технологий сетевого проксирования. В качестве секретных ключей последовательно применяются имена легитимных доменов: в GoSerpent - www.microsoft.com и www.spacex.com, в Stowaway - github.code.
Точная атрибуция кампании остаётся неясной, однако есть признаки возможной связи с группировкой TetrisPhantom, схожие цели, технические возможности и методы работы требуют дальнейшего изучения.
Кампания GoSerpent представляет серьёзную и постоянно развивающуюся угрозу для государственных и дипломатических структур Юго-Восточной Азии. Использование кастомизированных инструментов, длительное скрытое присутствие и интеграция модулей для сбора и вывода данных указывают на долгосрочные разведывательные цели. Организациям необходимо усилить мониторинг сетевой активности, внедрять многофакторную аутентификацию и практиковать принцип минимальных привилегий. Понимание тактик, методов и процедур этого атакующего позволяет защитникам лучше подготовиться к отражению подобных угроз в будущем.
Индикаторы компрометации
IPv4
- 101.36.104.87
- 103.138.13.30
- 144.48.6.46
- 152.32.160.239
- 152.32.222.113
- 43.106.30.226
- 47.80.22.58
- 8.220.193.189
- 8.220.194.108
- 8.220.209.155
- 8.220.214.132
MD5
- 19f8befcb035f52bf70094e6b4f5779a
- 64e9d1950e42bc98486dfd9919463d1c
- 7f223ee0716ce2ad56f55d3744419449
- 846ef7c1c7323849b2a778c5e4cda162
- 93a1569d5d5ab2c4761fedf84f83709e
- cb6c4c70a3b171fa3404b8e1a3382116
- cbbb6d483737ea3566726e51752dff40
- d08a059e8b815e3b891505bc8777fc28
- d6e86bf8a90e9b632add5fa495f97fbc
- dc506ff7bb72735444fb3703a6bee6d8
- ebffd5a76aaa690bcdb922f82e0bacc5