LongNosedGoblin атакува държавни институции в Югоизточна Азия и Япония

Изследователи по киберсигурност разкриха усъвършенствана кибершпионска кампания, насочена към държавни организации в Югоизточна Азия и Япония, зад която стои новa, предполагаемо про-китайскa APT,  нареченa LongNosedGoblin. Групата е активна най-малко от септември 2023 г. и се отличава с използването на разнообразен набор от персонализиран C#/.NET зловреден софтуер, разработен с фокус върху скрито проникване и продължително присъствие в компрометирани мрежи.

Фокус върху разузнаване и дългосрочна устойчивост

Операциите на LongNosedGoblin са ясно ориентирани към събиране на разузнавателна информация, а не към разрушителни действия. Атакуващите прилагат техники за минимизиране на шума, което им позволява да останат незабелязани за дълги периоди и да поддържат постоянен достъп до чувствителни системи.

Ключова тактика – злоупотреба с Windows Group Policy

Най-отличителният елемент в тактиките на групата е злоупотребата с Windows Group Policy за странично придвижване (lateral movement) и масово разгръщане на зловреден код. След компрометиране на Active Directory инфраструктурата, атакуващите разпространяват злонамерени полезни товари към множество машини в домейна, заобикаляйки традиционните периметрови защити.

По този начин се внедрява инструментът NosyHistorian, който събира история на браузърите, за да идентифицира потребители и системи с висок разузнавателен интерес, които впоследствие стават обект на по-задълбочена компрометация.

Откриване и прикриване на зловредния код

Анализатори от Welivesecurity идентифицират кампанията в началото на 2024 г., след като установяват едновременно компрометиране на множество машини в правителствена мрежа в Югоизточна Азия. Разследването показва, че зловредният код е бил маскиран като легитимни Group Policy файлове, включително History.ini и Registry.pol, разположени в стандартните кеш директории за политики.

Тази форма на камуфлаж подчертава високото ниво на оперативна дисциплина, насочена към укриване и дългосрочна устойчивост в заразените среди.

NosyDoor – основната задна врата

Централният компонент в кампанията е NosyDoor, многостепенна задна врата, която комбинира living-off-the-land техники с облачна command-and-control инфраструктура.

Многоетапна верига на изпълнение

Инфекцията започва с dropper компонент, който декриптира вградените полезни товари чрез DES криптиране с ключ UevAppMo. Този dropper прилага execution guardrails, като проверява специфични характеристики на системата, за да се увери, че зловредният код се активира само върху предварително избрани жертви.

След успешна валидация се създава постоянство чрез планирана задача, която стартира легитимен Windows бинарен файл – UevAppMonitor.exe. Файлът се копира от System32 в директорията на .NET Framework, което допълнително затруднява откриването.

Заобикаляне на защитите

Критичен елемент от укриването е използването на AppDomainManager injection. Атакуващите модифицират конфигурационния файл на UevAppMonitor.exe, така че той да зарежда злонамерен DLL – SharedReg.dll. Този DLL заобикаля AMSI (Antimalware Scan Interface) и декриптира финалния полезен товар на NosyDoor.

Комуникация чрез облачни услуги

След активиране, NosyDoor извлича своята конфигурация и установява комуникация с Microsoft OneDrive, използвайки RSA-криптирани метаданни. Командите се получават под формата на файлове със задачи, съхранявани в облака, което позволява на атакуващите да се слеят с легитимен мрежов трафик и значително усложнява детекцията.

Изводи за защитата на държавните мрежи

Кампанията на LongNosedGoblin демонстрира нарастваща сложност в държавно-спонсорираните кибершпионски операции, особено чрез злоупотреба с доверени администраторски механизми като Group Policy и облачни платформи. Защитата срещу подобни заплахи изисква:

  • Стриктен контрол и мониторинг на Active Directory и Group Policy промените

  • Детайлно логване и анализ на легитимни, но нетипични процеси

  • Ограничаване на възможностите за странично придвижване и злоупотреба с доверени инструменти

e-security.bg

Подобни

Warlock продължава атаките срещу SharePoint
5.10.2026
sharepoint
Star Blizzard автоматизира доставката на CosmicPulse чрез новата тактика RedFlick
3.10.2026
Russia-flag
JadePuffer използва ИИ агенти за разрушителни атаки срещу Azure
29.09.2026
azure
ShinyHunters заобикалят WAF защити срещу критична уязвимост в Oracle PeopleSoft
28.09.2026
Oracle
Компрометирани GitHub Actions отново активираха зловреден код
27.09.2026
GitHub___headpic (1)
MacSync използва публични iCloud календари, за да заразява Mac устройства
25.09.2026
apple_triangle

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy