Организатором февральского взлома Android-эмулятора NoxPlayer может быть Gelsemium APT

Организатором февральского взлома Android-эмулятора NoxPlayer может быть Gelsemium APT

Группировка специализируется на кибершпионаже и активна по меньшей мере с 2014 года.

Специалисты компании ESET опубликовали подробности о загадочной APT-группе Gelsemium, которая, как они считают, может быть причастна к организации атаки на цепочку поставок, затронувшей производителей электроники ранее в этом году.

Речь идет о февральской кампании, известной как операция NightScout, объектом которой стал механизм обновления популярного приложения для геймеров NoxPlayer. Программа, разработанная гонконгской фирмой BigNox, предназначена для запуска Android-приложений на компьютерах под управлением операционных систем Windows и macOS. Число пользователей эмулятора по всему миру превышает 150 млн человек.

Операция NightScout затронула только небольшое количество объектов в Тайвани, Гонконге и Шри-Ланке, что говорит об узкой направленности атак.

Группировка специализируется на кибершпионаже и активна по меньшей мере с 2014 года. Основной целью APT являются правительственные структуры, религиозные организации, производители электроники и университеты в странах Восточной Азии и Ближнего Востока.

Анализируя кампании Gelsemium, эксперты обнаружили ранние версии «сложного модульного» бэкдора, известного как Gelsevirine. Для сбора информации группировка использует несколько компонентов, в частности, дроппер Gelsemine, загрузчик Gelsenicine и, собственно, Gelsevirine.

По наблюдениям исследователей, векторы атак группировки включают фишинговые письма с вредоносным вложением в виде документа Microsoft Office, эксплуатирующего уязвимость CVE-2012-0158 , позволяющую удаленно выполнить код.

Кроме того, Gelsemium осуществляет атаки типа watering hole, использует эксплоиты, позволяющие внедрить web-шелл в уязвимые серверы Microsoft Exchange, а также использует доменные имена Dynamic DNS (DDNS) для управляющих серверов с целью усложнить отслеживание инфраструктуры.

«Полная цепочка Gelsemium кажется простой на первый взгляд, однако наличие огромного числа конфигураций, реализованных на каждом этапе, позволяет на лету модифицировать настройки для доставки конечной полезной нагрузки, что усложняет ее понимание», - отметили эксперты ESET.

Наш канал горячее, чем поверхность Солнца!

5778 К? Пф! У нас градус знаний зашкаливает!

Подпишитесь и воспламените свой разум