⚠️ UAT-8302: Kaspersky-мимикрия внутри арсенала китайской APT
🛰 Подразделение CRATU зарегистрировало новые индикаторы, связанные с активностью кластера UAT-8302.
Что это такое?
UAT-8302 — связанная с Китаем APT-группа, раскрытая Cisco Talos в мае 2026 года.
Она действует как минимум с конца 2024 года и атакует преимущественно государственные и связанные с ними организации.
Активность наблюдалась в Южной Америке и Юго-Восточной Европе.
Цель группы — не разовое заражение, а получение долгосрочного доступа, сбор информации, извлечение учётных данных и распространение по инфраструктуре.
UAT-8302 использует широкий набор инструментов:
🔸 NetDraft / NosyDoor;
🔸 CloudSorcerer v3;
🔸 VSHELL, SNOWLIGHT и SNOWRUST;
🔸 ZingDoor;
🔸 Draculoader;
🔸 прокси, VPN-клиенты и средства сетевого сканирования.
Маскировка под обновления Kaspersky
В инфраструктуре UAT-8302 присутствует домен:
update-kaspersky[.]workers[.]dev
и его поддомен:
image[.]update-kaspersky[.]workers[.]dev
Они имитируют ресурс обновлений антивирусного ПО. Однако это только один элемент большой инфраструктуры группы, а не основа всей кампании.
Среди других IOC:
trafficmanagerupdate[.]com
www[.]drivelivelime[.]com
msiidentity[.]com
Также наблюдались прямые загрузки:
Rar[.]exe
wagent[.]exe
и соединения через нестандартные порты.
Первоначальный доступ
Фишинг не подтверждён как основной вектор UAT-8302.
Cisco Talos предполагает, что группа получает первоначальный доступ через эксплуатацию уязвимостей публично доступных систем, после чего проводит разведку, извлекает учётные данные и распространяется по сети.
Техники MITRE ATT&CK
🎯 T1190 — Exploit Public-Facing Application
📦 T1105 — Ingress Tool Transfer
🧩 T1574.001 — DLL Side-Loading
⏱️ T1053.005 — Scheduled Task
🛡 T1036 — Masquerading
🌐 T1071.001 — Web Protocols
Характер текущей активности
CRATU зафиксировал:
🌐 4 доменных индикатора
🔗 11 URL
🌍 8 IP-адресов
🧬 20 SHA256-хэшей
В том числе:
38[.]54[.]32[.]244/Rar[.]exe
85[.]209[.]156[.]3:8080/wagent[.]exe
85[.]209[.]156[.]3:8082/wagent[.]exe
103[.]27[.]108[.]55:48265
🛡 Рекомендации по детектированию
Следует контролировать:
🔸 обращения к точным доменам и IP из IOC-набора;
🔸 загрузку wagent.exe, Rar.exe и неизвестных DLL;
🔸 цепочку DLL Side-Loading: легитимный EXE → неизвестная DLL → зашифрованный файл данных;
🔸 PowerShell из C:\Windows\Temp с ExecutionPolicy Bypass и скрытым окном;
🔸 создание задач планировщика для скриптов разведки;
🔸 запуск прокси, SoftEther VPN и сетевых сканеров на системах, где они ранее не использовались;
🔸 WMI- и Impacket-подобное удалённое создание процессов.
Не рекомендуется строить правило просто по словам kaspersky, update или trafficmanager: это создаст большое количество ложных срабатываний.
Нужны точное совпадение с IOC, проверка регистрационного домена и контекст последующих действий.
🛰 Подразделение CRATU зарегистрировало новые индикаторы, связанные с активностью кластера UAT-8302.
Что это такое?
UAT-8302 — связанная с Китаем APT-группа, раскрытая Cisco Talos в мае 2026 года.
Она действует как минимум с конца 2024 года и атакует преимущественно государственные и связанные с ними организации.
Активность наблюдалась в Южной Америке и Юго-Восточной Европе.
Цель группы — не разовое заражение, а получение долгосрочного доступа, сбор информации, извлечение учётных данных и распространение по инфраструктуре.
UAT-8302 использует широкий набор инструментов:
🔸 NetDraft / NosyDoor;
🔸 CloudSorcerer v3;
🔸 VSHELL, SNOWLIGHT и SNOWRUST;
🔸 ZingDoor;
🔸 Draculoader;
🔸 прокси, VPN-клиенты и средства сетевого сканирования.
Маскировка под обновления Kaspersky
В инфраструктуре UAT-8302 присутствует домен:
update-kaspersky[.]workers[.]dev
и его поддомен:
image[.]update-kaspersky[.]workers[.]dev
Они имитируют ресурс обновлений антивирусного ПО. Однако это только один элемент большой инфраструктуры группы, а не основа всей кампании.
Среди других IOC:
trafficmanagerupdate[.]com
www[.]drivelivelime[.]com
msiidentity[.]com
Также наблюдались прямые загрузки:
Rar[.]exe
wagent[.]exe
и соединения через нестандартные порты.
Первоначальный доступ
Фишинг не подтверждён как основной вектор UAT-8302.
Cisco Talos предполагает, что группа получает первоначальный доступ через эксплуатацию уязвимостей публично доступных систем, после чего проводит разведку, извлекает учётные данные и распространяется по сети.
Техники MITRE ATT&CK
🎯 T1190 — Exploit Public-Facing Application
📦 T1105 — Ingress Tool Transfer
🧩 T1574.001 — DLL Side-Loading
⏱️ T1053.005 — Scheduled Task
🛡 T1036 — Masquerading
🌐 T1071.001 — Web Protocols
Характер текущей активности
CRATU зафиксировал:
🌐 4 доменных индикатора
🔗 11 URL
🌍 8 IP-адресов
🧬 20 SHA256-хэшей
В том числе:
38[.]54[.]32[.]244/Rar[.]exe
85[.]209[.]156[.]3:8080/wagent[.]exe
85[.]209[.]156[.]3:8082/wagent[.]exe
103[.]27[.]108[.]55:48265
🛡 Рекомендации по детектированию
Следует контролировать:
🔸 обращения к точным доменам и IP из IOC-набора;
🔸 загрузку wagent.exe, Rar.exe и неизвестных DLL;
🔸 цепочку DLL Side-Loading: легитимный EXE → неизвестная DLL → зашифрованный файл данных;
🔸 PowerShell из C:\Windows\Temp с ExecutionPolicy Bypass и скрытым окном;
🔸 создание задач планировщика для скриптов разведки;
🔸 запуск прокси, SoftEther VPN и сетевых сканеров на системах, где они ранее не использовались;
🔸 WMI- и Impacket-подобное удалённое создание процессов.
Не рекомендуется строить правило просто по словам kaspersky, update или trafficmanager: это создаст большое количество ложных срабатываний.
Нужны точное совпадение с IOC, проверка регистрационного домена и контекст последующих действий.