Изследователи по киберсигурност разкриха усъвършенствана кибершпионска кампания, насочена към държавни организации в Югоизточна Азия и Япония, зад която стои новa, предполагаемо про-китайскa APT, нареченa LongNosedGoblin. Групата е активна най-малко от септември 2023 г. и се отличава с използването на разнообразен набор от персонализиран C#/.NET зловреден софтуер, разработен с фокус върху скрито проникване и продължително присъствие в компрометирани мрежи.
Фокус върху разузнаване и дългосрочна устойчивост
Операциите на LongNosedGoblin са ясно ориентирани към събиране на разузнавателна информация, а не към разрушителни действия. Атакуващите прилагат техники за минимизиране на шума, което им позволява да останат незабелязани за дълги периоди и да поддържат постоянен достъп до чувствителни системи.
Ключова тактика – злоупотреба с Windows Group Policy
Най-отличителният елемент в тактиките на групата е злоупотребата с Windows Group Policy за странично придвижване (lateral movement) и масово разгръщане на зловреден код. След компрометиране на Active Directory инфраструктурата, атакуващите разпространяват злонамерени полезни товари към множество машини в домейна, заобикаляйки традиционните периметрови защити.
По този начин се внедрява инструментът NosyHistorian, който събира история на браузърите, за да идентифицира потребители и системи с висок разузнавателен интерес, които впоследствие стават обект на по-задълбочена компрометация.
Откриване и прикриване на зловредния код
Анализатори от Welivesecurity идентифицират кампанията в началото на 2024 г., след като установяват едновременно компрометиране на множество машини в правителствена мрежа в Югоизточна Азия. Разследването показва, че зловредният код е бил маскиран като легитимни Group Policy файлове, включително History.ini и Registry.pol, разположени в стандартните кеш директории за политики.
Тази форма на камуфлаж подчертава високото ниво на оперативна дисциплина, насочена към укриване и дългосрочна устойчивост в заразените среди.
NosyDoor – основната задна врата
Централният компонент в кампанията е NosyDoor, многостепенна задна врата, която комбинира living-off-the-land техники с облачна command-and-control инфраструктура.
Многоетапна верига на изпълнение
Инфекцията започва с dropper компонент, който декриптира вградените полезни товари чрез DES криптиране с ключ UevAppMo. Този dropper прилага execution guardrails, като проверява специфични характеристики на системата, за да се увери, че зловредният код се активира само върху предварително избрани жертви.
След успешна валидация се създава постоянство чрез планирана задача, която стартира легитимен Windows бинарен файл – UevAppMonitor.exe. Файлът се копира от System32 в директорията на .NET Framework, което допълнително затруднява откриването.
Заобикаляне на защитите
Критичен елемент от укриването е използването на AppDomainManager injection. Атакуващите модифицират конфигурационния файл на UevAppMonitor.exe, така че той да зарежда злонамерен DLL – SharedReg.dll. Този DLL заобикаля AMSI (Antimalware Scan Interface) и декриптира финалния полезен товар на NosyDoor.
Комуникация чрез облачни услуги
След активиране, NosyDoor извлича своята конфигурация и установява комуникация с Microsoft OneDrive, използвайки RSA-криптирани метаданни. Командите се получават под формата на файлове със задачи, съхранявани в облака, което позволява на атакуващите да се слеят с легитимен мрежов трафик и значително усложнява детекцията.
Изводи за защитата на държавните мрежи
Кампанията на LongNosedGoblin демонстрира нарастваща сложност в държавно-спонсорираните кибершпионски операции, особено чрез злоупотреба с доверени администраторски механизми като Group Policy и облачни платформи. Защитата срещу подобни заплахи изисква:
-
Стриктен контрол и мониторинг на Active Directory и Group Policy промените
-
Детайлно логване и анализ на легитимни, но нетипични процеси
-
Ограничаване на възможностите за странично придвижване и злоупотреба с доверени инструменти









