Cybersecurityonderzoekers hebben details bekendgemaakt van een nieuwe spionagecampagne die wordt toegeschreven aan een China-gebonden dreigingsgroep. Deze campagne richt zich op overheids- en defensiesectoren in Zuid-, Oost- en Zuidoost-Azië, evenals op één Europees NAVO-lidstaat. Trend Micro volgt deze groep onder de tijdelijke naam SHADOW-EARTH-053, die sinds december 2024 actief zou zijn en deels netwerkoverlap vertoont met andere bekende clusters zoals CL-STA-0049, Earth Alux en REF7707.

De aanvallers maken gebruik van N-day kwetsbaarheden in internet-blootgestelde Microsoft Exchange- en Internet Information Services (IIS)-servers, waaronder de ProxyLogon-keten. Via deze kwetsbaarheden plaatsen zij web shells, zoals Godzilla, om blijvende toegang te verkrijgen. Vervolgens worden ShadowPad-implantaten ingezet via DLL sideloading van legitieme, digitaal ondertekende uitvoerbare bestanden. De getroffen landen zijn onder meer Pakistan, Thailand, Maleisië, India, Myanmar, Sri Lanka en Taiwan. Polen is het enige Europese land dat tot de slachtoffers behoort. Trend Micro constateerde dat bijna de helft van de SHADOW-EARTH-053-doelen, vooral in Maleisië, Sri Lanka en Myanmar, eerder ook werden getroffen door een gerelateerd intrusieset genaamd SHADOW-EARTH-054, zonder bewijs van directe samenwerking tussen de groepen.

De aanvallen beginnen met het misbruiken van bekende beveiligingslekken om ongepatchte systemen binnen te dringen en web shells te plaatsen die commando-uitvoering mogelijk maken. Dit leidt tot reconnaissance en uiteindelijk de uitrol van de ShadowPad-backdoor via AnyDesk. De malware wordt gestart met behulp van DLL sideloading. In ten minste één geval werd de exploitatie van React2Shell (CVE-2025-55182) gebruikt om een Linux-versie van de Noodle RAT (ook bekend als ANGRYREBEL) te verspreiden. De Google Threat Intelligence Group koppelde deze aanvalsketen aan de groep UNC6595. Daarnaast worden open source tunnelingtools zoals IOX, GO Simple Tunnel (GOST) en Wstunnel ingezet, evenals RingQ om kwaadaardige binaries te verpakken en detectie te ontwijken. Voor privilege escalation wordt Mimikatz gebruikt, terwijl laterale bewegingen plaatsvinden met een aangepaste remote desktop protocol (RDP) launcher en een C#-implementatie van SMBExec, bekend als Sharp-SMBExec. Trend Micro benadrukt dat de primaire toegangspoort kwetsbaarheden in internet-blootgestelde IIS-applicaties zijn en adviseert organisaties dringend om de nieuwste beveiligingsupdates en cumulatieve patches voor Microsoft Exchange en IIS-webapplicaties toe te passen. Als direct patchen niet mogelijk is, wordt het inzetten van Intrusion Prevention Systems (IPS) of Web Application Firewalls (WAF) met specifieke regels aanbevolen om exploitpogingen tegen deze bekende kwetsbaarheden te blokkeren, zoals Trend Micro aangeeft.

Naast deze spionagecampagne heeft Citizen Lab een phishingcampagne blootgelegd van twee aparte China-gebonden dreigingsactoren die zich richten op journalisten en activisten, waaronder leden van de Oeigoerse, Tibetaanse, Taiwanese en Hongkongse diaspora. Deze campagnes, gedetecteerd in april en juni 2025, zijn gecodeerd als GLITTER CARP en SEQUIN CARP. GLITTER CARP richt zich onder meer op het International Consortium of Investigative Journalists (ICIJ), terwijl SEQUIN CARP zich vooral richt op ICIJ-journalist Scilla Alecci en andere internationale journalisten die over onderwerpen schrijven die van kritisch belang zijn voor de Chinese overheid. De aanvallers gebruiken geavanceerde digitale imitatie in phishingmails om hun slachtoffers te misleiden, zoals Citizen Lab beschrijft.