Een Chinese geavanceerde persistente dreiging (APT) is in verband gebracht met een nieuwe op maat gemaakte backdoor genaamd TinyRCT, die wordt ingezet in cyberaanvallen gericht op overheidsinstanties en kritieke infrastructuur in Zuidoost-Azië. De aanvallen richten zich vooral op staatsbedrijven in de energie- en overheidssector. De dreigingsactor, aangeduid als CL-STA-1062, vertoont overeenkomsten met UAT-7237, een hackinggroep die in augustus 2025 door Cisco Talos werd geïdentificeerd bij een campagne tegen webinfrastructuur in Taiwan.
Volgens Palo Alto Networks Unit 42 voert CL-STA-1062 sinds maart 2022 operaties uit tegen strategische sectoren in Oost-Azië, wat wijst op een langdurige focus in de regio. Technisch gezien maakt de groep gebruik van een hybride toolkit, waarbij naast veelgebruikte open-source tools zoals SoftEther VPN, Yuze, VNT en Mimikatz, recentelijk de nieuwe TinyRCT backdoor is toegevoegd. TinyRCT stelt de aanvallers in staat om willekeurige commando's uit te voeren, bestanden te enumereren en exfiltreren, screenshots te maken en zichzelf te verwijderen van het geïnfecteerde systeem.
In een campagne uit september 2025 infiltreerde de groep een overheidsinstantie in Zuidoost-Azië en plaatste een web shell om data van een MS SQL-server te exfiltreren. Tegelijkertijd voerden zij netwerkverkenningen uit bij een andere overheidsinstantie in hetzelfde land, wat duidt op pogingen tot laterale beweging en uitbreiding van hun toegang. Unit 42 rapporteerde dat tussen oktober en december 2025 minstens tien organisaties in Zuidoost-Azië werden getroffen.
De aanvallers scannen sinds medio 2025 diverse kritieke infrastructuurdoelen in de regio op kwetsbaarheden en vestigen een voet aan de grond via ASPX web shells. Deze web shells faciliteren initiële verkenning en communicatie met door de aanvallers gecontroleerde infrastructuur, waarna aanvullende payloads worden ingezet. Deze payloads bevatten onder meer SoftEther VPN-componenten en RAR-archieven met tools, vaak vermomd als VMware-executables of XDR-agenten. TinyRCT, geïdentificeerd als "PerfWatson2.exe", is een lichte .NET backdoor die systeemverkenning, commando-uitvoering, bestandsoverdracht, screenshotcaptatie en het wissen van sporen mogelijk maakt, terwijl het sandbox-omgevingen probeert te vermijden.
De communicatie met de command-and-control server (IP 45.32.113[.]172) verloopt via HTTP met AES-128 CBC-encryptie. TinyRCT werkt met een beacon-model waarbij het elke 10 seconden contact zoekt met de server om opdrachten op te halen en data te exfiltreren. De malware wordt verspreid via een kwaadaardig archief "chrome_setup.zip" dat een legitieme executable, een configuratiebestand en een kwaadaardige DLL bevat. Deze DLL wordt geladen via een AppDomainManager injection-aanval en fungeert als downloader om TinyRCT binnen te halen van een andere server.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *