TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

24 Aug, 12:18

Открыть в Telegram Поделиться Пожаловаться

⚠️ UAT-8302: Kaspersky-мимикрия внутри арсенала китайской APT

🛰 Подразделение CRATU зарегистрировало новые индикаторы, связанные с активностью кластера UAT-8302.

Что это такое?

UAT-8302 — связанная с Китаем APT-группа, раскрытая Cisco Talos в мае 2026 года.

Она действует как минимум с конца 2024 года и атакует преимущественно государственные и связанные с ними организации.

Активность наблюдалась в Южной Америке и Юго-Восточной Европе.

Цель группы — не разовое заражение, а получение долгосрочного доступа, сбор информации, извлечение учётных данных и распространение по инфраструктуре.

UAT-8302 использует широкий набор инструментов:

🔸 NetDraft / NosyDoor;
🔸 CloudSorcerer v3;
🔸 VSHELL, SNOWLIGHT и SNOWRUST;
🔸 ZingDoor;
🔸 Draculoader;
🔸 прокси, VPN-клиенты и средства сетевого сканирования.

Маскировка под обновления Kaspersky

В инфраструктуре UAT-8302 присутствует домен:

update-kaspersky[.]workers[.]dev

и его поддомен:

image[.]update-kaspersky[.]workers[.]dev

Они имитируют ресурс обновлений антивирусного ПО. Однако это только один элемент большой инфраструктуры группы, а не основа всей кампании.

Среди других IOC:

trafficmanagerupdate[.]com
www[.]drivelivelime[.]com
msiidentity[.]com

Также наблюдались прямые загрузки:

Rar[.]exe
wagent[.]exe
и соединения через нестандартные порты.

Первоначальный доступ

Фишинг не подтверждён как основной вектор UAT-8302.
Cisco Talos предполагает, что группа получает первоначальный доступ через эксплуатацию уязвимостей публично доступных систем, после чего проводит разведку, извлекает учётные данные и распространяется по сети.

Техники MITRE ATT&CK

🎯 T1190 — Exploit Public-Facing Application
📦 T1105 — Ingress Tool Transfer
🧩 T1574.001 — DLL Side-Loading
⏱️ T1053.005 — Scheduled Task
🛡 T1036 — Masquerading
🌐 T1071.001 — Web Protocols

Характер текущей активности

CRATU зафиксировал:

🌐 4 доменных индикатора
🔗 11 URL
🌍 8 IP-адресов
🧬 20 SHA256-хэшей

В том числе:

38[.]54[.]32[.]244/Rar[.]exe
85[.]209[.]156[.]3:8080/wagent[.]exe
85[.]209[.]156[.]3:8082/wagent[.]exe
103[.]27[.]108[.]55:48265

🛡 Рекомендации по детектированию

Следует контролировать:

🔸 обращения к точным доменам и IP из IOC-набора;
🔸 загрузку wagent.exe, Rar.exe и неизвестных DLL;
🔸 цепочку DLL Side-Loading: легитимный EXE → неизвестная DLL → зашифрованный файл данных;
🔸 PowerShell из C:\Windows\Temp с ExecutionPolicy Bypass и скрытым окном;
🔸 создание задач планировщика для скриптов разведки;
🔸 запуск прокси, SoftEther VPN и сетевых сканеров на системах, где они ранее не использовались;
🔸 WMI- и Impacket-подобное удалённое создание процессов.

Не рекомендуется строить правило просто по словам kaspersky, update или trafficmanager: это создаст большое количество ложных срабатываний.

Нужны точное совпадение с IOC, проверка регистрационного домена и контекст последующих действий.

2.7k 0 0 45
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot