QUICAgent cilja Mjanmar lažnim pozivnicama i QUIC vezom

Operacija QUICSILVER cilja državne institucije i IT sektor u Mjanmaru koristeći Go bekdor QUICAgent, saopštio je Seqrite Labs. Aktivnost je prvi put uočena u aprilu 2026, a istraživači je uz umerenu sigurnost povezuju sa akterom vezanim za Kinu. Malver za komandno-upravljačku komunikaciju koristi QUIC preko UDP porta 443 i šalje početni signal, a potom redovne poruke na svakih pet sekundi.
Lažni dokument kao početak višefaznog napada
Prvi zabeleženi uzorak isporučivao je datoteku pod nazivom HolidayNotice.pdf.exe uz izmišljeni belgijsko-mjanmarski kalendar državnih praznika. Naredni artefakti, otkriveni u junu i julu 2026, oslanjaju se na VHD datoteku, odnosno virtuelni čvrsti disk, koja pokreće lanac infekcije.
U VHD datoteci nalazi se Windows LNK prečica maskirana u PDF dokument. Kada je korisnik otvori, na ekranu se prikazuje mamac: zvanično oblikovana pozivnica za ceremoniju dodele diploma na burmanskom jeziku, navodno iz Odeljenja za informacionu tehnologiju i sajber bezbednost pri Ministarstvu saobraćaja i komunikacija Mjanmara.
Dok se mamac prikazuje, LNK tiho pokreće ftp.exe, legitimnu Microsoftom potpisanu Windows binarnu datoteku. Zloupotrebljava se opcija -s za izvršavanje komandi iz lokalne skripte. Skripta potom u skrivenom direktorijumu _rels pronalazi datoteke header.doc i body.doc i spaja ih nativnom komandom Windowsa copy /b, čime rekonstruiše naredni teret.
Izbegavanje analize i trajna prisutnost
QUICAgent pre povezivanja uvodi nasumično kašnjenje od 100 do 600 milisekundi i izvršava 1.000 SHA-256 operacija. Ti koraci služe iscrpljivanju vremenskih ograničenja automatizovanih sandboksa. Adresu komandno-upravljačkog servera dobija dinamički HTTP GET zahtevom prema dvama domenima Cloudflare Workers, a zatim odredištu dodaje port 443.
Po uspostavljanju veze, malver preko QUIC-a šalje osnovne podatke o kompromitovanom računaru. Svaka zaražena mašina dobija jedinstveni X-Agent-ID. Bekdor podržava pet komandi za izvršavanje komandi, prenos datoteka, pregled direktorijuma i promenu intervala slanja poruka.
Za postojanost se u Windows Startup fasciklu trenutnog korisnika postavlja LNK datoteka, koja se automatski izvršava pri narednoj prijavi. Ovaj detalj pokazuje da zaštita ne treba da se svodi samo na prepoznavanje izvršnih priloga: VHD i LNK datoteke, neuobičajeno pokretanje ftp.exe, kao i QUIC saobraćaj ka nepoznatim odredištima treba da budu deo provere krajnjih uređaja i mrežnog nadzora.
Širi kontekst aktivnosti u regionu
Odvojeno od QUICSILVER-a, Kaspersky je zabeležio ažuriranu varijantu bekdora COOLCLIENT, povezanu sa akterom Mustang Panda. Varijanta može da postavi potpisani drajver u kernel režimu Msagent.sys, a Kaspersky ju je uočio u upadima u Mjanmaru, Mongoliji, Pakistanu i Rusiji.
Drajver skriva proces COOLCLIENT-a, povezane datoteke i stavke registra te otežava njihovu proveru ili izmenu. Poslovni zaključak je da se odgovor na incident mora oslanjati na korelaciju ponašanja na krajnjim uređajima i mreži, uz proveru mehanizama postojanosti, a ne samo na detekciju jednog fajla ili potpisa.

