De geavanceerde dreigingsgroep UAT-8302, met een connectie naar China, voert sinds eind 2024 gerichte aanvallen uit op overheidsinstanties in Zuid-Amerika en in 2025 op overheden in Zuidoost-Europa. Na succesvolle compromittering zet UAT-8302 meerdere op maat gemaakte malwarefamilies in, die ook door andere bekende China-gerelateerde APT-actoren zijn gebruikt.

Onder de ontdekte malware bevindt zich een .NET-gebaseerde backdoor, aangeduid als NetDraft, een C#-variant van de FinalDraft/SquidDoor-familie, ontwikkeld en ingezet door de cluster van China-gerelateerde APT-actoren zoals Jewelbug, REF7707 en CL-STA-0049. Daarnaast gebruikt UAT-8302 een geüpdatete versie van de CloudSorcerer backdoor, die in 2024 werd ingezet tegen Russische overheidsinstanties, zoals beschreven door Kaspersky.

Verder maakt de groep gebruik van VSHELL en de SNOWLIGHT stager, evenals een nieuwe Rust-gebaseerde stager genaamd SNOWRUST. De activiteiten na compromis omvatten het verzamelen van informatie, het extraheren van credentials en het verspreiden binnen netwerken met behulp van open-source tools zoals Impacket, proxytools en eigen malware. De gebruikte malwarefamilies verbinden UAT-8302 met andere eerder openbaar gemaakte dreigingsclusters, wat wijst op nauwe operationele relaties binnen deze China-gerelateerde APT-groepen.

Zo werd NetDraft in Zuid-Amerika ook door ESET geïdentificeerd als NosyDoor, toegeschreven aan de door LongNosedGoblin getrackte APT-groep, die overheden in Zuidoost-Azië en Japan aanviel. Volgens Solar’s rapportage werd NetDraft in 2024 ook ingezet tegen Russische IT-organisaties door Erudite Mogwai (LuckyStrike Agent). Andere malwarefamilies zoals SNAPPYBEE/DeedRAT en ZingDoor werden door UAT-8302 samen gebruikt, een tactiek die ook door Trend Micro werd beschreven.

Daarnaast zijn er verbanden met andere China-gerelateerde APT’s via tools als Draculoader, een shellcode loader die ook door de Earth Estries en Earth Naga groepen wordt ingezet, en SNOWLIGHT, een stager voor VSHELL die eveneens door UAT-6382 en andere clusters als UNC5174 en UNC6586 wordt gebruikt. Deze overlap in tooling en malwarefamilies bevestigt de nauwe connecties tussen UAT-8302 en andere geavanceerde dreigingsactoren met een China-nexus.