Menu dostępności

Analiza ataków Bitter APT

Analiza ataków Bitter APT

Południowoazjatycki aktor zajmujący się zaawansowanymi trwałymi zagrożeniami (APT) obrał sobie za cel sektor energii jądrowej w Chinach. Jako pierwsza działanie hakerów zaobserwowała i opisała izraelska firma Intezer.

Grupa została nazwana Bitter APT. Działa od co najmniej 2021 roku i znana jest z ataków na organizacje energetyczne i rządowe w Bangladeszu, Chinach, Pakistanie i Arabii Saudyjskiej. A piszemy o tym, żeby pokazać elementy charakterystyczne dla ich akcji. Można wśród nich wymienić wykorzystywanie exploitów w programie Excel oraz Microsoft Compiled HTML Help (CHM) i plików Instalatora Windows (MSI). Grupa stosowała również zaktualizowane ładunki pierwszego etapu w obserwowanej ostatnio kampanii szpiegowskiej, dodała dodatkową warstwę zaciemniania i wykorzystała dodatkowe wabiki w inżynierii społecznej.

Bitter APT zaatakował odbiorców z chińskiego przemysłu energii jądrowej, wysyłając co najmniej siedem maili phishingowych. Podszywał się w nich pod ambasadę Kirgistanu w Chinach, zapraszając do udziału w konferencjach poświęconych przeróżnym tematom.

Odbiorców zachęcano do pobrania i otwarcia załączonego archiwum RAR zawierającego ładunki CHM lub Excel, zaprojektowane w celu osiągnięcia trwałości i pobrania dodatkowego szkodliwego oprogramowania z serwera dowodzenia i kontroli (C&C).

Zaobserwowane ładunki programu Excel zawierały exploit Edytora równań zaprojektowany w celu ustawienia zaplanowanego zadania pobrania pliku EXE następnego etapu oraz innego zadania – wykonania ładunku.

Z drugiej strony pliki CHM mogą być używane do prostego wykonywania dowolnego kodu przy niewielkiej interakcji użytkownika, nawet jeśli podatna na ataki iteracja pakietu Microsoft Office nie jest zainstalowana. Bitter APT użył w tej kampanii wielu takich plików.

Jeden ze zidentyfikowanych wariantów tworzy zaplanowane zadanie, aby wykonać zdalny ładunek MSI za pomocą narzędzia msiexec. Podczas badania łańcucha ataków Intezer znajdował „puste” pliki MSI, które atakujący mogli wykorzystać do rozpoznania i które można było zamienić na rzeczywisty ładunek, jeśli cel został uznany za obiecujący.

Zaobserwowano, że druga wersja pliku CHM wykonuje podobną czynność przy użyciu zakodowanego etapu poleceń programu PowerShell.

„Bitter APT nie wydaje się zbytnio zmieniać swojej taktyki, dlatego możemy założyć, że ładunki będą podobne do tych obserwowanych w 2021 r., wykonując moduł downloadera, który może być obsługiwany za pomocą wtyczek, takich jak keylogger, narzędzie do zdalnego dostępu, złodziej plików lub narzędzie do kradzieży danych uwierzytelniających przeglądarki” – zauważa Intezer.

Popularne

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

16 sierpnia br. na forum cyberprzestępczym pojawiła się oferta sprzedaży ogromnej bazy danych, zawierającej ponad 15,8 miliona par adresów e-mail i haseł w formacie jawnego tekstu powiązanych z konta...
Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

W połowie sierpnia 2025 roku ujawniono poważną lukę bezpieczeństwa w narzędziu Microsoft Web Deploy 4.0, używanym do publikacji aplikacji webowych na serwerach IIS. Luka – oznaczona jako CVE-2025-53772 – pozwal...
Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Świat cyberbezpieczeństwa odnotował kolejne znaczące wydarzenie – ujawniono pełny kod źródłowy zaawansowanego trojana bankowego ERMAC V3.0, stworzonego z myślą o urządzeniach z systemem Android i działające...
Co sprawia, że Deep Web jest cennym źródłem threat intelligence?

Co sprawia, że Deep Web jest cennym źródłem threat intelligence?

Deep Web, czyli warstwa Internetu niedostępna dla standardowych wyszukiwarek, często bywa pomijana w analizach bezpieczeństwa, mimo że stanowi niezwykle wartościowe źródło informacji o zagrożeniach. Jej tre...
Miliony laptopów Dell narażone na kompromitację

Miliony laptopów Dell narażone na kompromitację

Niedawno pisaliśmy o kłopotach Lenovo, dzisiaj czas na Dell. Okazuje się, że pięć luk w oprogramowaniu ControlVault3 i powiązanych interfejsach API systemu Windows naraża miliony laptopów na trwałe w...