VMTech
Razgovarajmo

QUICAgent cilja Mjanmar lažnim pozivnicama i QUIC vezom

QUICAgent cilja Mjanmar lažnim pozivnicama i QUIC vezom

Operacija QUICSILVER cilja državne institucije i IT sektor u Mjanmaru koristeći Go bekdor QUICAgent, saopštio je Seqrite Labs. Aktivnost je prvi put uočena u aprilu 2026, a istraživači je uz umerenu sigurnost povezuju sa akterom vezanim za Kinu. Malver za komandno-upravljačku komunikaciju koristi QUIC preko UDP porta 443 i šalje početni signal, a potom redovne poruke na svakih pet sekundi.

Lažni dokument kao početak višefaznog napada

Prvi zabeleženi uzorak isporučivao je datoteku pod nazivom HolidayNotice.pdf.exe uz izmišljeni belgijsko-mjanmarski kalendar državnih praznika. Naredni artefakti, otkriveni u junu i julu 2026, oslanjaju se na VHD datoteku, odnosno virtuelni čvrsti disk, koja pokreće lanac infekcije.

U VHD datoteci nalazi se Windows LNK prečica maskirana u PDF dokument. Kada je korisnik otvori, na ekranu se prikazuje mamac: zvanično oblikovana pozivnica za ceremoniju dodele diploma na burmanskom jeziku, navodno iz Odeljenja za informacionu tehnologiju i sajber bezbednost pri Ministarstvu saobraćaja i komunikacija Mjanmara.

Dok se mamac prikazuje, LNK tiho pokreće ftp.exe, legitimnu Microsoftom potpisanu Windows binarnu datoteku. Zloupotrebljava se opcija -s za izvršavanje komandi iz lokalne skripte. Skripta potom u skrivenom direktorijumu _rels pronalazi datoteke header.doc i body.doc i spaja ih nativnom komandom Windowsa copy /b, čime rekonstruiše naredni teret.

Izbegavanje analize i trajna prisutnost

QUICAgent pre povezivanja uvodi nasumično kašnjenje od 100 do 600 milisekundi i izvršava 1.000 SHA-256 operacija. Ti koraci služe iscrpljivanju vremenskih ograničenja automatizovanih sandboksa. Adresu komandno-upravljačkog servera dobija dinamički HTTP GET zahtevom prema dvama domenima Cloudflare Workers, a zatim odredištu dodaje port 443.

Po uspostavljanju veze, malver preko QUIC-a šalje osnovne podatke o kompromitovanom računaru. Svaka zaražena mašina dobija jedinstveni X-Agent-ID. Bekdor podržava pet komandi za izvršavanje komandi, prenos datoteka, pregled direktorijuma i promenu intervala slanja poruka.

Za postojanost se u Windows Startup fasciklu trenutnog korisnika postavlja LNK datoteka, koja se automatski izvršava pri narednoj prijavi. Ovaj detalj pokazuje da zaštita ne treba da se svodi samo na prepoznavanje izvršnih priloga: VHD i LNK datoteke, neuobičajeno pokretanje ftp.exe, kao i QUIC saobraćaj ka nepoznatim odredištima treba da budu deo provere krajnjih uređaja i mrežnog nadzora.

Širi kontekst aktivnosti u regionu

Odvojeno od QUICSILVER-a, Kaspersky je zabeležio ažuriranu varijantu bekdora COOLCLIENT, povezanu sa akterom Mustang Panda. Varijanta može da postavi potpisani drajver u kernel režimu Msagent.sys, a Kaspersky ju je uočio u upadima u Mjanmaru, Mongoliji, Pakistanu i Rusiji.

Drajver skriva proces COOLCLIENT-a, povezane datoteke i stavke registra te otežava njihovu proveru ili izmenu. Poslovni zaključak je da se odgovor na incident mora oslanjati na korelaciju ponašanja na krajnjim uređajima i mreži, uz proveru mehanizama postojanosti, a ne samo na detekciju jednog fajla ili potpisa.

#cybersecurity#threatintel#malware#windowssecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 24.08.2026
Instagram

QUICAgent cilja Mjanmar lažnim pozivnicama i QUIC vezom

Otvorite objavu na Instagramu ↗