Google и партньори спряха глобална шпионска кампания

Google Threat Intelligence Group заедно с Mandiant и партньори успешно нарушиха глобална шпионска кампания, приписвана на подозрителен китайски кибероператор, който използва SaaS API за скриване на зловреден трафик.

Кампанията е активна поне от 2023 г. и е засегнала 53 организации в 42 държави (вкл. България), като предполагаеми инфекции са наблюдавани и в поне 20 други страни. Първоначалният вектор за проникване остава неизвестен, но UNC2814 в миналото е използвал уязвимости в уеб сървъри и крайни системи за достъп до мрежите на жертвите.

Карта на засегнатите държави

Източник: Google

Нов зловреден софтуер GRIDTIDE

В последната разкрита кампания кибероператорът е използвал нов C-базиран бекдор с името GRIDTIDE, който злоупотребява с Google Sheets API за евaзивни командно-контролни операции (C2).

Схема на работа на GRIDTIDE

Източник: Google

GRIDTIDE се автентикира чрез твърдо кодирана частна ключова информация на Google Service Account и при стартиране изчиства първите 1000 реда и колоните A-Z на електронната таблица. След това извършва разузнаване на хоста, като събира данни за потребителското име, името на устройството, ОС, локален IP, локализация и часови пояс, като записва информацията в клетка V1.

Първата клетка (A1) функционира като командна/статус клетка, която зловредният софтуер непрекъснато проверява за инструкции. Ако няма команда, GRIDTIDE прави многократни опити за проверка, като постепенно намалява честотата, за да намали шума в трафика.

Поддържани команди:

  • C – изпълнява Base64-кодирани bash команди и записва резултатите в електронната таблица

  • U (upload) – конструира и записва файл от клетки A2:A<аргумент> в зададена кодирана директория

  • D (download) – чете локален файл и го предава чрез 45 KB фрагменти в клетки A2:An

Клетките A2:An се използват както за резултатите от командите, така и за екcфилтрирани файлове и инструменти, като комуникацията с C2 е закодирана чрез URL-safe Base64, което я прави трудно забележима от стандартни уеб мониторинг инструменти и позволява да се маскира като нормален трафик.

Потенциален риск за чувствителни данни

В поне един случай GRIDTIDE е разположен на система, съдържаща чувствителни лично идентифицируеми данни (PII), но изследователите не наблюдават директно ексфилтрация.

GRIDTIDE демонстрира нов подход за скрито командно-контролиране чрез SaaS платформи, който е труден за засичане и блокиране без специализирани правила за наблюдение.

Действия за нарушаване на кампанията

Google, Mandiant и партньори предприемат координирани действия за спиране на кампаниите:

  • Прекратяват всички Google Cloud проекти, контролирани от UNC2814

  • Деактивират известната инфраструктура и отнемат достъпа до Google Sheets API

  • Използват sinkhole за текущи и исторически домейни, свързани с C2

  • Известяват засегнатите организации и предлагат съдействие за почистване на инфекции

Google публикува правила за откриване и индикатори на компрометиране (IoC) в доклада си за GRIDTIDE.

Очаквани бъдещи действия на UNC2814

Въпреки успешното прекъсване на кампанията, Google предупреждава, че UNC2814 вероятно ще възобнови активността си с нова инфраструктура в близко бъдеще, което изисква от организациите да останат бдителни и да прилагат превантивни мерки.

e-security.bg

Подобни

Масова smishing кампания използва емоционален натиск
7.06.2026
bulgaria
Почти половината европейци се сблъскват с враждебно съдържание онлайн
1.06.2026
Europäische Flaggen im Wind, Louise-Weiss-Gebäude, Sitz des Europäischen Parlaments in Straßburg, Frankreich, Europa
Microsoft: Windows компютрите може да се рестартират многократно при обновяване на Secure Boot
28.05.2026
windows-6281710_1280
ИИ променя пазара на труда
27.05.2026
ai-generated-8706749_640
Иран насочва вниманието си към подводните интернет кабели в Ормузкия проток
25.05.2026
181213-iran-hacking
Дигиталното безсмъртие вече е тук - готови ли сме за него?
21.05.2026
syaibatulhamdi-window-5470985_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy