Свързана с APT41 групата експлоатира CVE-2025-8088 в целеви кампании срещу правителствени и правоохранителни организации.
Нов играч в APT екосистемата
Изследователи от компанията Check Point разкриха нова група, наречена Amaranth Dragon, която извършва целенасочени шпионски атаки срещу държавни институции и правоохранителни органи в Югоизточна Азия. Анализът показва ясни тактически и инфраструктурни сходства с операции, приписвани на APT41, една от най-активните китайски държавно подкрепени групи.
Според доклада, Amaranth Dragon комбинира легитимни инструменти, персонализиран злонамерен код и усъвършенствана инфраструктура за командване и контрол, за да постигне висока степен на скритост и прецизно таргетиране.
Експлоатация на CVE-2025-8088 в WinRAR
Ключов елемент в атаките е уязвимостта CVE-2025-8088, която позволява запис на злонамерени файлове в произволни директории чрез злоупотреба с Alternate Data Streams (ADS) в Windows. От средата на 2025 г. тази уязвимост се използва активно като zero-day от множество групи за постигане на постоянство.
Amaranth Dragon започва да я експлоатира на 18 август 2025 г., само четири дни след публичната поява на първия работещ експлойт. Векторът на атака позволява поставяне на злонамерен скрипт директно в Startup директорията на Windows, а в някои случаи и създаване на Registry Run ключ за допълнителна устойчивост.
Геоограничени и тематични кампании
Check Point проследява активността на групата още от март 2025 г., като идентифицира множество отделни кампании. Всяка от тях е:
-
ограничена до една или две държави
-
защитена със строг геофенсинг на C2 инфраструктурата
-
използваща примамки, обвързани с местни или геополитически събития
Сред засегнатите държави са Сингапур, Тайланд, Индонезия, Камбоджа, Лаос и Филипините.

Цели и дати на кампанията на Amaranth Dragon
Източник: Check Point
Еволюция на веригата за атака
В по-ранните кампании групата разчита на ZIP архиви със .LNK и .BAT файлове, съдържащи скриптове за декриптиране и стартиране на товара. След появата на експлойтите за CVE-2025-8088, веригата е оптимизирана чрез директно внедряване в Startup механизма.
Атаките стартират дигитално подписан изпълним файл, който чрез техниката DLL sideloading зарежда Amaranth Loader. Зареждащият модул извлича AES-криптиран payload от външен URL и го декриптира изцяло в паметта.
Havoc C2 и нов RAT с Telegram C2
В много от случаите крайният товар е Havoc C2, добре позната постексплоатационна рамка, използвана активно от различни APT групи от 2023 г. насам. В по-нови атаки обаче изследователите наблюдават внедряване на нов инструмент – TGAmaranth RAT.
Този RAT:
-
използва Telegram бот за командване и контрол
-
поддържа качване и изтегляне на файлове
-
прави екранни снимки и изброява активни процеси
-
включва анти-дебъг и анти-EDR механизми, включително подмяна на hook-ната
ntdll.dllс чисто копие
За ограничаване на нежелан трафик, C2 сървърите са разположени зад Cloudflare, конфигуриран да приема връзки само от таргетираните региони.
Контекст и препоръки за защита
Според Google Threat Intelligence Group, CVE-2025-8088 продължава да бъде активно експлоатирана и от други групи като RomCom, APT44, Turla и различни китайски APT. Това я прави критичен риск за организации, използващи уязвими версии на WinRAR.
Препоръките са ясни:
-
незабавно обновяване до WinRAR 7.13 или по-нова версия (към момента 7.20)
-
мониторинг за подозрителни записи в Startup директориите и Registry Run ключове
-
използване на IOC и YARA правила, публикувани от Check Point
По оценка на Check Point, Amaranth Dragon демонстрира висока техническа компетентност и оперативна дисциплина, характерни за зрели държавно подкрепени заплахи. Способността на групата бързо да адаптира тактиките си към нови уязвимости и да изгражда стриктно сегментирана инфраструктура я поставя сред значимите APT заплахи за региона.









