Държавно спонсорирана киберзаплаха е компрометирала десетки правителствени и критични инфраструктурни мрежи в 37 държави в рамките на мащабни операции, наречени „Shadow Campaigns“. Това сочи нов анализ на Unit 42 – разследващото звено на Palo Alto Networks.
Между ноември и декември миналата година групата е извършвала и разузнавателна дейност срещу правителствени структури, свързани със 155 държави, което показва безпрецедентен мащаб на сканиране и събиране на информация.
Изследователите проследяват дейността на атакуващия поне от януари 2024 г., като с висока степен на увереност оценяват, че той оперира от Азия. До окончателно приписване групата се обозначава като TGR-STA-1030 / UNC6619.
Основни цели: държава, икономика и критична инфраструктура
Операциите „Shadow Campaigns“ са насочени приоритетно към:
-
министерства и парламенти,
-
правоохранителни и гранични служби,
-
финансови и търговски институции,
-
енергетика, минна индустрия и доставки,
-
имиграционни и дипломатически структури.
Unit 42 потвърждава успешен компромис на поне 70 организации от правителствения и критичния сектор в 37 държави.
Потвърдени компрометирани организации и региони
Сред засегнатите са структури с ключово значение за търговска политика, геополитика и изборни процеси:
-
Америка – организации, свързани с търговска политика, геополитически въпроси и избори
-
Европа – министерства и парламенти в Кипър, Чехия, Германия, Гърция, Италия, Полша, Португалия и Сърбия
-
Австралия – инфраструктура, свързана с Министерството на финансите
-
Тайван – държавни структури и ключов доставчик в сектора на електроенергийното оборудване
-
Азия и Африка – индонезийска авиокомпания, множество малайзийски министерства, монголска правоохранителна структура, както и критична инфраструктура в ДР Конго, Джибути, Етиопия, Намибия, Нигер, Нигерия и Замбия
Unit 42 смята също, че групата е правила SSH опити за достъп до инфраструктура, свързана с:
-
Министерството на финансите на Австралия,
-
Министерството на финансите на Афганистан,
-
канцеларията на министър-председателя на Непал.
Атаки, синхронизирани с политически събития
Изследователите откриват ясна времева и регионална логика в активността на групата. По време на блокирането на правителството на САЩ през октомври 2025 г. е отчетен рязък скок в сканирането на държавни системи в Северна, Централна и Южна Америка.
Особено показателен е случаят с Хондурас, където са били сканирани поне 200 IP адреса на правителствена инфраструктура само 30 дни преди националните избори – в момент, когато и двамата кандидати са заявявали готовност за възстановяване на дипломатическите отношения с Тайван.
Атакуващата верига: фишинг, експлойти и евазивен malware
Начален достъп
В ранните фази групата е разчитала на силно персонализирани фишинг имейли, изпращани до държавни служители. Примамките често са се позовавали на вътрешни реорганизации в министерства.
Имейлите са съдържали линкове към архиви, хоствани в Mega.nz, с локализирани имена. Архивите включват:
-
malware loader Diaoyu,
-
празен PNG файл (0 байта) с име pic1.png.
Зловреден код с проверки срещу анализ
Diaoyu loader-ът изтегля Cobalt Strike и VShell за командване и контрол (C2), но само ако са изпълнени специфични условия:
-
хоризонтална резолюция ≥ 1440 пиксела,
-
наличие на файла pic1.png в директорията.
Липсата на този файл води до прекратяване на изпълнението, което служи като защита срещу анализ и sandbox среди.
Зловредният код активно проверява за работещи процеси на продукти като Kaspersky, Avira, Bitdefender, SentinelOne и Norton.
Експлоатиране на известни уязвимости
Освен фишинг, групата е използвала поне 15 известни уязвимости, включително в:
-
SAP Solution Manager,
-
Microsoft Exchange Server,
-
D-Link устройства,
-
Microsoft Windows.
ShadowGuard – нов eBPF Linux rootkit
Едно от най-сериозните открития е custom Linux kernel eBPF rootkit, наречен ShadowGuard, който според Unit 42 е уникален за този извършител.
Ключови възможности:
-
работа изцяло в kernel пространството,
-
скриване на до 32 процеса (PID) от стандартни Linux инструменти,
-
манипулация на syscall-и и логове,
-
прикриване на файлове и директории с име swsecret,
-
възможност операторът да дефинира кои процеси да останат видими.
Според изследователите, eBPF бекдори са изключително трудни за откриване, тъй като изпреварват инструментите за мониторинг и защита.
Инфраструктура и камуфлаж
Кампанията използва:
-
легитимни VPS доставчици в САЩ, Сингапур и Великобритания,
-
relay сървъри за обфускация,
-
residential проксита и Tor.
Забелязано е използване на домейни, които изглеждат познати за жертвите, включително:
-
TLD разширения като .gouv за франкофонски държави,
-
домейна dog3rj[.]tech в европейски атаки.
Оценка на заплахата
Според Unit 42, TGR-STA-1030 / UNC6619 е зрял и добре финансиран шпионски колектив, който систематично събира стратегическа, икономическа и политическа информация и вече е оказал реално въздействие върху десетки правителства по света.
Докладът на Unit 42 включва и подробни индикатори за компрометиране (IoC), предназначени да подпомогнат организациите в откриването и блокирането на тези атаки.









