Shadow Campaigns: Глобална операция с ясен геополитически фокус

Държавно спонсорирана киберзаплаха е компрометирала десетки правителствени и критични инфраструктурни мрежи в 37 държави в рамките на мащабни операции, наречени „Shadow Campaigns“. Това сочи нов анализ на Unit 42 – разследващото звено на Palo Alto Networks.

Между ноември и декември миналата година групата е извършвала и разузнавателна дейност срещу правителствени структури, свързани със 155 държави, което показва безпрецедентен мащаб на сканиране и събиране на информация.

Изследователите проследяват дейността на атакуващия поне от януари 2024 г., като с висока степен на увереност оценяват, че той оперира от Азия. До окончателно приписване групата се обозначава като TGR-STA-1030 / UNC6619.

Основни цели: държава, икономика и критична инфраструктура

Операциите „Shadow Campaigns“ са насочени приоритетно към:

  • министерства и парламенти,

  • правоохранителни и гранични служби,

  • финансови и търговски институции,

  • енергетика, минна индустрия и доставки,

  • имиграционни и дипломатически структури.

Unit 42 потвърждава успешен компромис на поне 70 организации от правителствения и критичния сектор в 37 държави.

Потвърдени компрометирани организации и региони

Сред засегнатите са структури с ключово значение за търговска политика, геополитика и изборни процеси:

  • Америка – организации, свързани с търговска политика, геополитически въпроси и избори

  • Европа – министерства и парламенти в Кипър, Чехия, Германия, Гърция, Италия, Полша, Португалия и Сърбия

  • Австралия – инфраструктура, свързана с Министерството на финансите

  • Тайван – държавни структури и ключов доставчик в сектора на електроенергийното оборудване

  • Азия и Африка – индонезийска авиокомпания, множество малайзийски министерства, монголска правоохранителна структура, както и критична инфраструктура в ДР Конго, Джибути, Етиопия, Намибия, Нигер, Нигерия и Замбия

Unit 42 смята също, че групата е правила SSH опити за достъп до инфраструктура, свързана с:

  • Министерството на финансите на Австралия,

  • Министерството на финансите на Афганистан,

  • канцеларията на министър-председателя на Непал.

Атаки, синхронизирани с политически събития

Изследователите откриват ясна времева и регионална логика в активността на групата. По време на блокирането на правителството на САЩ през октомври 2025 г. е отчетен рязък скок в сканирането на държавни системи в Северна, Централна и Южна Америка.

Особено показателен е случаят с Хондурас, където са били сканирани поне 200 IP адреса на правителствена инфраструктура само 30 дни преди националните избори – в момент, когато и двамата кандидати са заявявали готовност за възстановяване на дипломатическите отношения с Тайван.

Атакуващата верига: фишинг, експлойти и евазивен malware

Начален достъп

В ранните фази групата е разчитала на силно персонализирани фишинг имейли, изпращани до държавни служители. Примамките често са се позовавали на вътрешни реорганизации в министерства.

Имейлите са съдържали линкове към архиви, хоствани в Mega.nz, с локализирани имена. Архивите включват:

  • malware loader Diaoyu,

  • празен PNG файл (0 байта) с име pic1.png.

Зловреден код с проверки срещу анализ

Diaoyu loader-ът изтегля Cobalt Strike и VShell за командване и контрол (C2), но само ако са изпълнени специфични условия:

  • хоризонтална резолюция ≥ 1440 пиксела,

  • наличие на файла pic1.png в директорията.

Липсата на този файл води до прекратяване на изпълнението, което служи като защита срещу анализ и sandbox среди.

Зловредният код активно проверява за работещи процеси на продукти като Kaspersky, Avira, Bitdefender, SentinelOne и Norton.

Експлоатиране на известни уязвимости

Освен фишинг, групата е използвала поне 15 известни уязвимости, включително в:

  • SAP Solution Manager,

  • Microsoft Exchange Server,

  • D-Link устройства,

  • Microsoft Windows.

ShadowGuard – нов eBPF Linux rootkit

Едно от най-сериозните открития е custom Linux kernel eBPF rootkit, наречен ShadowGuard, който според Unit 42 е уникален за този извършител.

Ключови възможности:

  • работа изцяло в kernel пространството,

  • скриване на до 32 процеса (PID) от стандартни Linux инструменти,

  • манипулация на syscall-и и логове,

  • прикриване на файлове и директории с име swsecret,

  • възможност операторът да дефинира кои процеси да останат видими.

Според изследователите, eBPF бекдори са изключително трудни за откриване, тъй като изпреварват инструментите за мониторинг и защита.

Инфраструктура и камуфлаж

Кампанията използва:

  • легитимни VPS доставчици в САЩ, Сингапур и Великобритания,

  • relay сървъри за обфускация,

  • residential проксита и Tor.

Забелязано е използване на домейни, които изглеждат познати за жертвите, включително:

  • TLD разширения като .gouv за франкофонски държави,

  • домейна dog3rj[.]tech в европейски атаки.

Оценка на заплахата

Според Unit 42, TGR-STA-1030 / UNC6619 е зрял и добре финансиран шпионски колектив, който систематично събира стратегическа, икономическа и политическа информация и вече е оказал реално въздействие върху десетки правителства по света.

Докладът на Unit 42 включва и подробни индикатори за компрометиране (IoC), предназначени да подпомогнат организациите в откриването и блокирането на тези атаки.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640