QUICSILVER атакует Мьянму бэкдором QUICAgent на Go

Исследователи Seqrite Labs выявили кибершпионскую операцию QUICSILVER против государственных организаций и ИТ-сектора Мьянмы. Кампания доставляет написанный на Go бэкдор QUICAgent через поддельные приглашения на выпускную церемонию; связь с управляющим сервером ведётся по протоколу QUIC через UDP-порт 443.
Seqrite Labs с умеренной уверенностью связывает активность с группировкой, имеющей связь с Китаем. Первые признаки кампании зафиксировали в апреле 2026 года: тогда использовался файл HolidayNotice.pdf.exe и фальшивый календарь бельгийско-мьянманских праздников. В образцах июня и июля применялись файлы виртуального жёсткого диска VHD.
Как запускается цепочка заражения
Внутри VHD находится ярлык Windows LNK, который выглядит как PDF-документ. При его открытии жертве показывается PDF-приманка на бирманском языке — якобы официальное приглашение от Department of Information Technology and Cyber Security при Министерстве транспорта и коммуникаций Мьянмы.
Одновременно ярлык незаметно запускает подписанную Microsoft утилиту ftp.exe. Злоумышленники используют её параметр -s, чтобы выполнить команды из локального скрипта. Такой подход относится к злоупотреблению легитимными системными инструментами, которое позволяет не доставлять отдельный интерпретатор команд.
Скрипт ищет в скрытом каталоге _rels два файла — header.doc и body.doc — и объединяет их штатной командой Windows copy /b. Так восстанавливается следующий этап атаки: имплант QUICAgent.
Связь с сервером и закрепление
Перед подключением QUICAgent использует приёмы против автоматизированного анализа: делает случайную паузу от 100 до 600 миллисекунд и выполняет 1 000 итераций хеширования SHA-256. Адрес управляющего сервера он получает динамически HTTP GET-запросом к двум доменам Cloudflare Workers.
После получения адреса 104.64.211[.]22 вредоносная программа формирует конечное назначение с портом 443. Начальный маяк содержит базовую информацию о скомпрометированном хосте, повторяется каждые пять секунд и использует уникальный идентификатор X-Agent-ID для каждой заражённой машины.
Бэкдор поддерживает пять команд: выполнение команд, передачу файлов, просмотр каталогов и изменение интервала маяка. Для сохранения доступа он создаёт LNK-файл в папке автозагрузки текущего пользователя Windows, чтобы запуститься при следующем входе в систему.
Что проверить защитникам
Организациям стоит уделить внимание запуску LNK-файлов из VHD-образов, необычному использованию ftp.exe с параметром -s и появлению ярлыков в пользовательских папках Startup. Отдельно полезно сопоставлять исходящие QUIC-соединения по UDP 443 с событиями запуска процессов и обращениями к Cloudflare Workers. В этой цепочке решающими точками контроля становятся не только вложения-приманки, но и штатные средства Windows, задействованные после открытия документа.

