Эксперты Cisco Talos выявили новые угрозы от китайской хакерской группы UAT-9244, которая нацелилась на телекоммуникационные компании Южной Америки. В ходе расследования были обнаружены три типа вредоносных программ, используемых для получения несанкционированного доступа к сетям, заражения оборудования и создания узлов для дальнейших атак.
Группировка UAT-9244, действующая с 2024 года, специализируется на атаках на критическую связь в регионах Южной Америки. Среди главных целей — рабочие станции на Windows, серверы Linux и сетевые устройства, размещенные на границе инфраструктуры.
Ключевой инструмент атаки — бэкдор TernDoor, являющийся модификацией ранее использовавшегося вредоносного ПО CrowDoor. TernDoor предоставляет злоумышленникам полный контроль над зараженной системой, включая данные о пользователе и сетевых настройках. Методика внедрения вредоносного кода осуществляется через подмену библиотек, что затрудняет его обнаружение.
Второй инструмент, PeerTime, предназначен для систем Linux и обрабатывается как ELF-файл. Он устанавливается через оболочку и использует протокол BitTorrent для связи с управляющими серверами. Третий инструмент — BruteEntry, превращает зараженные устройства в прокси-узлы для перебора паролей к различным сервисам. При успешной попытке взлома информация отправляется на сервер злоумышленников.
Cisco Talos отмечает, что UAT-9244 продолжает развивать свою инфраструктуру и инструменты, угрожая безопасности телекоммуникационного сектора. При этом прямая связь с другой китайской группой Salt Typhoon пока не установлена, несмотря на совпадающие цели атак.
