Amaranth Dragon – нов китайски APT играч използва уязвимост в WinRAR

Свързана с APT41 групата експлоатира CVE-2025-8088 в целеви кампании срещу правителствени и правоохранителни организации.

Нов играч в APT екосистемата

Изследователи от компанията Check Point разкриха нова група, наречена Amaranth Dragon, която извършва целенасочени шпионски атаки срещу държавни институции и правоохранителни органи в Югоизточна Азия. Анализът показва ясни тактически и инфраструктурни сходства с операции, приписвани на APT41, една от най-активните китайски държавно подкрепени групи.

Според доклада, Amaranth Dragon комбинира легитимни инструменти, персонализиран злонамерен код и усъвършенствана инфраструктура за командване и контрол, за да постигне висока степен на скритост и прецизно таргетиране.

Експлоатация на CVE-2025-8088 в WinRAR

Ключов елемент в атаките е уязвимостта CVE-2025-8088, която позволява запис на злонамерени файлове в произволни директории чрез злоупотреба с Alternate Data Streams (ADS) в Windows. От средата на 2025 г. тази уязвимост се използва активно като zero-day от множество групи за постигане на постоянство.

Amaranth Dragon започва да я експлоатира на 18 август 2025 г., само четири дни след публичната поява на първия работещ експлойт. Векторът на атака позволява поставяне на злонамерен скрипт директно в Startup директорията на Windows, а в някои случаи и създаване на Registry Run ключ за допълнителна устойчивост.

Геоограничени и тематични кампании

Check Point проследява активността на групата още от март 2025 г., като идентифицира множество отделни кампании. Всяка от тях е:

  • ограничена до една или две държави

  • защитена със строг геофенсинг на C2 инфраструктурата

  • използваща примамки, обвързани с местни или геополитически събития

Сред засегнатите държави са Сингапур, Тайланд, Индонезия, Камбоджа, Лаос и Филипините.

Цели и дати на кампанията на Amaranth Dragon
Източник: Check Point

Еволюция на веригата за атака

В по-ранните кампании групата разчита на ZIP архиви със .LNK и .BAT файлове, съдържащи скриптове за декриптиране и стартиране на товара. След появата на експлойтите за CVE-2025-8088, веригата е оптимизирана чрез директно внедряване в Startup механизма.

Атаките стартират дигитално подписан изпълним файл, който чрез техниката DLL sideloading зарежда Amaranth Loader. Зареждащият модул извлича AES-криптиран payload от външен URL и го декриптира изцяло в паметта.

Havoc C2 и нов RAT с Telegram C2

В много от случаите крайният товар е Havoc C2, добре позната постексплоатационна рамка, използвана активно от различни APT групи от 2023 г. насам. В по-нови атаки обаче изследователите наблюдават внедряване на нов инструмент – TGAmaranth RAT.

Този RAT:

  • използва Telegram бот за командване и контрол

  • поддържа качване и изтегляне на файлове

  • прави екранни снимки и изброява активни процеси

  • включва анти-дебъг и анти-EDR механизми, включително подмяна на hook-ната ntdll.dll с чисто копие

За ограничаване на нежелан трафик, C2 сървърите са разположени зад Cloudflare, конфигуриран да приема връзки само от таргетираните региони.

Контекст и препоръки за защита

Според Google Threat Intelligence Group, CVE-2025-8088 продължава да бъде активно експлоатирана и от други групи като RomCom, APT44, Turla и различни китайски APT. Това я прави критичен риск за организации, използващи уязвими версии на WinRAR.

Препоръките са ясни:

  • незабавно обновяване до WinRAR 7.13 или по-нова версия (към момента 7.20)

  • мониторинг за подозрителни записи в Startup директориите и Registry Run ключове

  • използване на IOC и YARA правила, публикувани от Check Point

По оценка на Check Point, Amaranth Dragon демонстрира висока техническа компетентност и оперативна дисциплина, характерни за зрели държавно подкрепени заплахи. Способността на групата бързо да адаптира тактиките си към нови уязвимости и да изгражда стриктно сегментирана инфраструктура я поставя сред значимите APT заплахи за региона.

e-security.bg

Подобни

Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing
BGP hijacking атака разпространи зловреден Virtualizor ъпдейт
2.09.2026
cyber-security-3400723_960_720
Петима венецуелци признаха опит за кражба на пари от банкомати чрез malware
2.09.2026
Hands of the prisoner in jail
TerminalFix превръща CAPTCHA в оръжие
1.09.2026
cyber-4444450_640
Fire Ant превръща CISCO рутери в тайни мостове към критични мрежи
1.09.2026
spying-4270361_640
Инфостийлъри крадат Claude сесиите
31.08.2026
claude anthropic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640