Tussen december 2025 en februari 2026 zijn door China gelinkte, door de staat gesteunde hackers actief geweest met uitgebreide campagnes waarin zij hun doelwitten uitbreidden en hun kwaadaardige tools vernieuwden. De groep Salt Typhoon, ook bekend onder namen als Earth Estries, FamousSparrow, GhostEmperor en UNC2286, wordt beschouwd als een van de meest agressieve Chinese APT’s. Volgens Bitdefender richtte deze groep zich onder meer op een Azerbeidzjaanse olie- en gasmaatschappij, wat een afwijking is van hun gebruikelijke doelwitten. De campagne was gericht op overheidsinstanties, telecom- en technologiebedrijven in de Verenigde Staten, Azië, het Midden-Oosten en Afrika. Deze verschuiving lijkt samen te hangen met de recent toegenomen rol van Azerbeidzjan in de Europese energievoorziening.

Door het verlopen van het gastransitoverdrag tussen Rusland en Oekraïne en verstoringen in de Straat van Hormuz is Azerbeidzjan een strategische energiepartner voor Europese landen geworden, waardoor het land in het vizier van APT-groepen is gekomen. De aanval, die met een matig tot hoge mate van zekerheid aan Salt Typhoon wordt toegeschreven, begon met het misbruiken van kwetsbaarheden in Microsoft Exchange. Vervolgens werden web shells geïnstalleerd, commando’s uitgevoerd, DLL sideloading toegepast en backdoors geplaatst. In december gebruikte de groep de ProxyNotShell-exploit om code uit te voeren op Exchange-servers, waarna web shells werden ingezet om een voet aan de grond te krijgen. Daarna werd de Deed RAT via een vernieuwde DLL sideloading-techniek geïnstalleerd. De backdoor was verborgen in een map die leek op een legitieme LogMeIn Hamachi-installatie en bleef actief via een dienst die zich voordeed als LogMeIn Hamachi en bij het opstarten van het systeem werd gestart.

Na het compromitteren van de eerste host maakten de aanvallers gebruik van RDP om toegang te krijgen tot een tweede server, waar ze inlogden met een beheerdersaccount en opnieuw Deed RAT installeerden, vermoedelijk als onderdeel van hands-on keyboard-activiteiten. Vervolgens werden met behulp van Impacket-tools ook een derde host gecompromitteerd. Een maand later, nadat de malware op ten minste één host was verwijderd, keerden de hackers terug naar de aanvankelijk gecompromitteerde server en plaatsten daar de TernDoor-backdoor, die door Cisco’s Talos-onderzoekers aan Salt Typhoon wordt gekoppeld. Eind februari probeerde de APT opnieuw toegang te krijgen tot de omgeving van het slachtoffer en Deed RAT opnieuw te installeren via dezelfde aanvalsketen.

Volgens Bitdefender moet deze inbraak niet worden gezien als een geïsoleerd incident, maar als een aanhoudende en adaptieve operatie waarbij de aanvallers herhaaldelijk probeerden hun toegang uit te breiden en te behouden. Tijdens meerdere aanvalsgolven werd dezelfde toegangspad opnieuw gebruikt, werden nieuwe payloads geïntroduceerd en werden extra voet aan de grond verkregen.

Daarnaast observeerde Darktrace vanaf september 2025 tot minstens april 2026 de China-gelinkte APT Twill Typhoon, ook bekend als Bronze President, Camaro Dragon, Earth Preta, Mustang Panda en TA416. Deze groep richtte zich op organisaties in de regio Azië-Pacific en Japan met een vernieuwd arsenaal, waaronder een modulair .NET-gebaseerd RAT-framework. Meerdere geïnfecteerde systemen maakten verbinding met domeinen die content delivery-netwerken imiteerden, zoals Yahoo en Apple, en haalden legitieme binaries op samen met bijbehorende configuratiebestanden en kwaadaardige DLL’s. Deze werkwijze leidde tot de uitvoering van een nieuw RAT-framework, FDMTP, via DLL sideloading. Tijdens aanvallen in september en oktober werden herhaaldelijk DLL’s opgehaald van dezelfde externe hosts. In april haalde een systeem binnen een financiële organisatie een legitieme binary op en vervolgens meerdere configuratiebestanden en DLL-componenten. De aanvallers maakten gebruik van Visual Studio-hosting en de legitieme Windows ClickOnce-engine om de malware uit te voeren. Het hoofdpayload bestond uit een modulair framework dat verschillende plug-ins voor backdoor-functionaliteit ondersteunt.