QUICSILVER: хакеры атакуют госструктуры Мьянмы через фальшивые приглашения на выпускной — 25 августа 2026 г. в 11:46:41.215
QUICSILVER: хакеры атакуют госструктуры Мьянмы через фальшивые приглашения на выпускной Привет! Исследователи обнаружили новую шпионскую кампанию Operation QUICSILVER, направленную на государственные и IT-организации Мьянмы. Для заражения используют поддельные документы и бэкдор QUICAgent, написанный на Go. 👨💻 Цепочка начинается с VHD-файла, внутри которого находится LNK, замаскированный под PDF. Пользователь открывает «документ» и видит настоящее на вид приглашение на выпускную церемонию, пока в фоне запускается штатный ftp.exe с параметром -s. 👀 Скрипт через ftp.exe собирает следующий этап из двух файлов, спрятанных в каталоге _rels. Получившийся бэкдор проверяет среду на признаки sandbox, делает случайную паузу и выполняет множество операций SHA-256, чтобы переждать автоматический анализ. ⚙️ Для связи с управляющим сервером QUICAgent использует протокол QUIC через UDP-порт 443. Адрес C2 получает через Cloudflare Workers, а после заражения может выполнять команды, работать с файлами и каталогами. Закрепление - через LNK в папке Windows Startup. P.S. В этой кампании интересен не сам бэкдор, а вся цепочка: VHD, поддельный документ, легитимный ftp.exe, сборка полезной нагрузки из отдельных файлов и QUIC для связи с C2. Каждый этап по отдельности выглядит вполне обычным. #APT #Malware #QUIC #CyberSecurity 🤖Бесплатный ChatGPT

