Szpiegowskie kampanie szyte na miarę: rządy i służby celem ataków Amaranth-Dragon

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Na mapie cyberzagrożeń pojawił się nowy chiński gracz. Amaranth-Dragon miała w 2025 roku prowadzić precyzyjne operacje szpiegowskie wymierzone w instytucje rządowe i organy ścigania w Azji Południowo-Wschodniej – wynika z ustaleń Check Point Research. Analitycy zwracają uwagę na tempo działań grupy. Szybkie uzbrajanie świeżych luk i sprawne prowadzenie kampanii to cechy typowe dla APT, czyli zaawansowanych, długotrwałych aktorów zagrożeń.  

Najbardziej niepokojącym elementem działalności Amaranth-Dragon jest wykorzystanie podatności WinRAR (CVE-2025-8088) „w ciągu kilku dni” od jej ujawnienia, co sugeruje gotowość operacyjną i wysoki poziom dojrzałości technicznej.

Ofiary otrzymywały złośliwe archiwa (RAR/ZIP), które uruchamiały łańcuch infekcji prowadzący do uruchomienia narzędzi zdalnego dostępu i kanału dowodzenia. Cechą charakterystyczną jest Amaranth, czyli należący do grupy loader, wykorzystywany do pobierania i uruchamiania zaszyfrowanych ładunków bezpośrednio w pamięci, co utrudnia ich wykrycie i analizę. Chińscy hakerzy używają również Havoc C2, legalnego narzędzia do testów bezpieczeństwa, które zostało nadużyte jako framework dowodzenia i kontroli. W kampanii pojawia się też komponent TGAmaranth RAT, w którym komunikacja z atakującymi może odbywać się przez bota na Telegramie, a całość uzupełniają techniki utrudniające pracę narzędziom EDR i antywirusom.

Co ciekawe, infrastruktura była ustawiona tak, by odpowiadała tylko na adresy IP z wybranych państw (reszta dostawała blokadę typu 403). Miało to ograniczyć „przypadkowe” infekcje i utrudniać ich analizę. Specjaliści Check Point Research wskazują, że właśnie ten element jest charakterystyczny dla operacji państwowych.

Działania grupy są ostrzeżeniem nie tylko dla służb i administracji państwowej, lecz również biznesu. Czas reakcji na luki stał się w ostatnim czasie przewagą ofensywy. Jeśli podatność da się uzbroić w mniej niż dwa tygodnie, to okno reakcji dla firm i instytucji drastycznie się skraca. Eksperci wskazują, że kampanie „geopolityczne” nie kończą się na rządach. Ten sam łańcuch świetnie skaluje się na firmy współpracujące z administracją, logistykę, telekomy, dostawców IT i organizacje z danymi wrażliwymi.

Z ustaleń Check Point Research wynika, że – jak dotąd – celem były m.in. administracje państwowe oraz służby i policja w takich krajach jak Kambodża, Tajlandia, Laos, Indonezja, Singapur i Filipiny. Ataki miały być „szyte na miarę”, a przynęty (dokumenty i tematy wiadomości) nawiązywały do realnych wydarzeń politycznych i bezpieczeństwa w regionie, co zwiększało szanse, że ktoś kliknie.

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Jak upały wpływają na gospodarkę i biznes

Gdy temperatura rośnie, spada nie tylko komfort pracy. Ekstremalne...

Rynek pracy w Polsce: które zawody dominują, gdzie brakuje młodych i kogo zastąpi AI

Główny Urząd Statystyczny opublikował pierwsze tak szczegółowe zestawienie zawodów...

Czy boom na AI pęknie? Prognoza na III kwartał dla giełd, złota i ropy

Koniec II kwartału przyniósł mocne odbicie akcji spółek związanych...

Koniec last minute? Kryzys paliwowy może podnieść ceny biletów lotniczych

Niekoniecznie w domu, ale jeśli wyjazd to: na krócej,...

TFI zarobiły 1,4 mld zł. Zysk branży wyższy o 38 proc.

Towarzystwa funduszy inwestycyjnych zamknęły 2025 r. najlepszym wynikiem w...
Wiadomości

Przypadek Anthropic ostrzeżeniem dla Europy. Kto naprawdę kontroluje sztuczną inteligencję?

Jeszcze kilka miesięcy temu dyskusja o suwerenności technologicznej mogła...

UODO: właściciel kamery nie może bez podstawy nagrywać sąsiadów i przechodniów

Osoba, która nie wykonała nakazu Prezesa Urzędu Ochrony Danych...

UODO chce szybszego usuwania deepfake’ów i danych wykradzionych w cyberatakach

Prezes Urzędu Ochrony Danych Osobowych pozytywnie ocenia uwzględnienie przez...

Baker McKenzie: Nowe przepisy o cyberbezpieczeństwie wyzwaniem dla wielu firm energetycznych w Polsce

Nowa unijna dyrektywa NIS2 zwiększająca poziom cyberbezpieczeństwa w infrastrukturze...

Kancelaria podatkowa ukarana za przejęte konto e-mail. Prezes UODO nałożył ponad 11 tys. zł kary

Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski nałożył karę...

Od ochrony systemów do zarządzania ryzykiem. Tak ewoluuje rola CISO

Jeszcze kilka lat temu niewiele polskich przedsiębiorstw posiadało w...

Nowy atak przejmuje konta Microsoft 365 bez kradzieży hasła

Analitycy ESET ostrzegają przed nowym rodzajem phishingu, który tylko...

DeepSeek wskazał sposób na atak przez legalną funkcję przeglądarki

Nie potrzeba już exploita, złośliwego załącznika ani instalacji podejrzanej...
Coś dla Ciebie

Wybrane kategorie