RedDelta Implanta PlugX Malware para Segmentar a Mongólia e Taiwan em Campanhas de Espionagem

Mongólia, Taiwan, Mianmar, Vietnã e Camboja foram alvos do ator de ameaças RedDelta, da China-nexus, para fornecer uma versão personalizada do backdoor PlugX entre julho de 2023 e dezembro de 2024.

“O grupo usou documentos de atração temáticos em torno do candidato presidencial de Taiwan em 2024, Terry Gou, o Feriado Nacional Vietnamita, proteção contra inundações na Mongólia e convites para reuniões, incluindo uma reunião da Associação das Nações do Sudeste Asiático (ASEAN)”, o Grupo Insikt da Recorded Future disse em uma nova análise.

Acredita-se que o ator da ameaça comprometeu o Ministério da Defesa da Mongólia em agosto de 2024 e o Partido Comunista do Vietnã em novembro de 2024. Também é dito ter alvejado várias vítimas na Malásia, Japão, Estados Unidos, Etiópia, Brasil, Austrália e Índia de setembro a dezembro de 2024.

RedDelta, ativo desde pelo menos 2012, é o apelido atribuído a um ator de ameaças patrocinado pelo Estado da China. Também é rastreado pela comunidade de segurança cibernética sob os nomes BASIN, Presidente de Bronze, Camaro Dragon, Earth Preta, HoneyMyte, Mustang Panda (e seus parentes próximos Vertigo Panda), Red Lich, Stately Taurus, TA416 e Twill Typhoon.

A equipe de hackers é conhecida por refinar continuamente sua cadeia de infecção, com ataques recentes armamento Visual Studio Code túneis como parte de operações de espionagem visando entidades governamentais no Sudeste Asiático, uma tática que está sendo cada vez mais adotada por vários clusters de espionagem ligados à China, tais como Operação Olho Digital e MirrorFace.

O conjunto de intrusões documentado pelo Recorded Future implica o uso do Windows Shortcut (LNK), Windows Installer (MSI) e Microsoft Management Console (MSCi) arquivos, provavelmente distribuídos via spear-phishing, como o componente de primeiro estágio para acionar a cadeia de infecção, levando à implantação de PlugX usando técnicas de carregamento lateral DLL.

Campanhas selecionadas orquestradas no final do ano passado também se basearam em e-mails de phishing contendo um link para arquivos HTML hospedados no Microsoft Azure como ponto de partida para acionar o download da carga útil do MSC, que, por sua vez, descarta um instalador MSI responsável por carregar o PlugX usando um executável legítimo vulnerável ao seqüestro de ordem de pesquisa DLL.

Em um sinal adicional de uma evolução de suas táticas e fique à frente das defesas de segurança, o RedDelta foi observado usando a rede de entrega de conteúdo (CDN) da Cloudflare para proxy de tráfego de comando e controle (C2) para os servidores C2 operados por invasores. Isso é feito na tentativa de se misturar com o tráfego legítimo de CDN e complicar os esforços de detecção.

A Recorded Future identificou 10 servidores administrativos que se comunicam com dois servidores RedDelta C2 conhecidos. Todos os 10 endereços IP estão registrados na província de China Unicom Henan.

“As atividades da RedDelta estão alinhadas com as prioridades estratégicas chinesas, com foco em governos e organizações diplomáticas no Sudeste Asiático, Mongólia e Europa”, disse a empresa.

“A segmentação focada na Ásia do grupo em 2023 e 2024 representa um retorno ao foco histórico do grupo depois de ter como alvo organizações europeias em 2022. O ataque da RedDelta à Mongólia e Taiwan é consistente com o passado do grupo de grupos vistos como ameaças ao poder do Partido Comunista Chinês.”

O desenvolvimento vem em meio a um relatório da Bloomberg que o ataque cibernético recente visando os EUA. O Departamento do Tesouro foi perpetrado por um grupo de hackers conhecido como Silk Typhoon (aka Hafnium), que anteriormente era atribuído ao exploração de dia zero de quatro falhas de segurança no Microsoft Exchange Server (também conhecido como ProxyLogon) no início de 2021.

Fonte: https://thehackernews.com/