VMTech
Обсудить проект

QUICSILVER атакует Мьянму бэкдором QUICAgent на Go

QUICSILVER атакует Мьянму бэкдором QUICAgent на Go

Исследователи Seqrite Labs выявили кибершпионскую операцию QUICSILVER против государственных организаций и ИТ-сектора Мьянмы. Кампания доставляет написанный на Go бэкдор QUICAgent через поддельные приглашения на выпускную церемонию; связь с управляющим сервером ведётся по протоколу QUIC через UDP-порт 443.

Seqrite Labs с умеренной уверенностью связывает активность с группировкой, имеющей связь с Китаем. Первые признаки кампании зафиксировали в апреле 2026 года: тогда использовался файл HolidayNotice.pdf.exe и фальшивый календарь бельгийско-мьянманских праздников. В образцах июня и июля применялись файлы виртуального жёсткого диска VHD.

Как запускается цепочка заражения

Внутри VHD находится ярлык Windows LNK, который выглядит как PDF-документ. При его открытии жертве показывается PDF-приманка на бирманском языке — якобы официальное приглашение от Department of Information Technology and Cyber Security при Министерстве транспорта и коммуникаций Мьянмы.

Одновременно ярлык незаметно запускает подписанную Microsoft утилиту ftp.exe. Злоумышленники используют её параметр -s, чтобы выполнить команды из локального скрипта. Такой подход относится к злоупотреблению легитимными системными инструментами, которое позволяет не доставлять отдельный интерпретатор команд.

Скрипт ищет в скрытом каталоге _rels два файла — header.doc и body.doc — и объединяет их штатной командой Windows copy /b. Так восстанавливается следующий этап атаки: имплант QUICAgent.

Связь с сервером и закрепление

Перед подключением QUICAgent использует приёмы против автоматизированного анализа: делает случайную паузу от 100 до 600 миллисекунд и выполняет 1 000 итераций хеширования SHA-256. Адрес управляющего сервера он получает динамически HTTP GET-запросом к двум доменам Cloudflare Workers.

После получения адреса 104.64.211[.]22 вредоносная программа формирует конечное назначение с портом 443. Начальный маяк содержит базовую информацию о скомпрометированном хосте, повторяется каждые пять секунд и использует уникальный идентификатор X-Agent-ID для каждой заражённой машины.

Бэкдор поддерживает пять команд: выполнение команд, передачу файлов, просмотр каталогов и изменение интервала маяка. Для сохранения доступа он создаёт LNK-файл в папке автозагрузки текущего пользователя Windows, чтобы запуститься при следующем входе в систему.

Что проверить защитникам

Организациям стоит уделить внимание запуску LNK-файлов из VHD-образов, необычному использованию ftp.exe с параметром -s и появлению ярлыков в пользовательских папках Startup. Отдельно полезно сопоставлять исходящие QUIC-соединения по UDP 443 с событиями запуска процессов и обращениями к Cloudflare Workers. В этой цепочке решающими точками контроля становятся не только вложения-приманки, но и штатные средства Windows, задействованные после открытия документа.

#cybersecurity#threatintel#malware#windowssecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 24.08.2026
Instagram

QUICSILVER атакует Мьянму бэкдором QUICAgent на Go

Открыть публикацию в Instagram ↗