КИБЕРБЕЗОПАСНОСТЬ

Новый бэкдор TinyRCT нашли в атаках на госсектор Юго-Восточной Азии

Не менее 10 организаций в Юго-Восточной Азии взломали за три месяца: в атаках на госсектор и энергетику обнаружен новый бэкдор TinyRCT.

✍️ Редакция iTech News | 27.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🔑

Не менее 10 организаций в Юго-Восточной Азии стали жертвами одной группы с октября по декабрь 2025 года, а в ее арсенале обнаружили новый бэкдор TinyRCT. Для русскоязычной IT-аудитории это не экзотическая история «где-то далеко», а довольно знакомый сценарий: атаки на госсектор и критическую инфраструктуру все чаще строятся не на дорогих zero-day, а на смеси веб-шеллов, легитимных утилит и небольшой кастомной малвари, которую сложно отловить по шаблону.

Как пишет The Hacker News, Palo Alto Networks Unit 42 связала кампанию с кластером CL-STA-1062, который пересекается с группой UAT-7237. Последнюю Cisco Talos описывала еще в августе 2025 года в связи с атаками на веб-инфраструктуру на Тайване. Теперь фокус шире: Unit 42 утверждает, что с марта 2022 года наблюдала операции этого актора против стратегических отраслей в Восточной Азии, а с середины 2025-го группа явно сместила прицел на критическую инфраструктуру в Юго-Восточной Азии. В практическом смысле это означает одно: перед нами не разовая вылазка и не шумный proof of concept, а методичная работа с региональной специализацией.

Сам бэкдор TinyRCT исследователи описывают как ранее не документированный .NET-инструмент удаленного доступа. Он умеет выполнять команды, собирать сведения о системе, просматривать и выгружать файлы, делать скриншоты, обеспечивать удаленное управление и при необходимости заметать следы, удаляя себя с зараженной машины. Малварь общается с управляющим сервером по HTTP, но шифрует передаваемые данные с помощью AES-128 в режиме CBC. Работает она в beaconing-модели: по умолчанию раз в 10 секунд опрашивает сервер через GET-запросы и отправляет украденные данные через POST. Для защитников это неприятная, но уже типичная картина: на сетевом уровне трафик может выглядеть рутинно, а «тонкий» самописный агент не обязан светиться так же громко, как старые громоздкие RAT’ы.

Отдельно интересен способ доставки. TinyRCT приезжает в архиве chrome_setup.zip, внутри которого лежат легитимный исполняемый файл chrome_setup.exe, конфигурация к нему и подложная библиотека MyAppDomainManager.dll. Дальше используется инъекция через AppDomainManager, после чего вредоносный загрузчик тянет основной модуль PerfWatson2.exe с удаленного узла. Название тоже подобрано не случайно: оно мимикрирует под что-то системное и не слишком примечательное. Если убрать лишнюю романтику из разговоров про APT, получается вполне земной рецепт компрометации: архив с правдоподобным именем, легитимный бинарник для подгрузки, тихий .NET-пейлоад и инфраструктура, заточенная под длительное присутствие в сети.

Что именно делала группа

По данным Unit 42, в одной из кампаний, замеченной в сентябре 2025 года, атакующие проникли в правительственную организацию в Юго-Восточной Азии и развернули веб-шелл для кражи данных с MS SQL-сервера. В рамках той же атаки они вели сетевую разведку уже против другой госструктуры в той же стране. Исследователи считают, что это была попытка найти маршруты для латерального перемещения и расширить доступ. В одном из эпизодов злоумышленники подготовили к выносу и затем эксфильтровали целый каталог с исходным кодом веб-сервера госорганизации. Для любой команды, которая обслуживает внутренние порталы, ведомственные сервисы или интеграционные шлюзы, это плохой сигнал: утечка исходников облегчает повторный вход, поиск слабых мест и сборку более точной следующей атаки.

С середины 2025 года CL-STA-1062, как утверждают исследователи, активно сканировала несколько региональных организаций на предмет уязвимостей, а затем закреплялась через ASPX-веб-шеллы. Через них атакующие проводили первичную разведку и инициировали исходящие запросы к собственной инфраструктуре, после чего подтягивали следующий инструментарий. В ход шли компоненты SoftEther VPN, архивы RAR с утилитами, а также открытые проекты вроде Yuze для SOCKS5-проксирования и VNT для построения VPN. Все это часто маскировали под исполняемые файлы VMware или агенты XDR: XDRAgent.exe, vmtools.exe, vmwared.exe. Такой набор хорошо показывает зрелый, но не пафосный стиль работы. Группа не пытается писать все с нуля, а комбинирует свободно доступные инструменты с собственными компонентами там, где нужна конкретная функция или лучшая скрытность.

Почему это важно не только для Азии

Для разработчиков и ИБ-команд здесь сразу несколько практических выводов. Первый: граница между «админской утилитой» и инструментом атакующего уже давно стерлась. SoftEther, VNT, прокси-утилиты, архиваторы и легитимные системные механизмы сами по себе не вредоносны. Поэтому защита, построенная только на списках плохих файлов и сигнатурах, будет регулярно проигрывать. Второй: веб-шелл по-прежнему остается одним из самых дешевых и эффективных способов зайти в сеть, особенно если у организации много публичных ASP.NET-сервисов, унаследованных веб-приложений и плохо инвентаризированных серверов. Третий: кража исходного кода и разведка по соседним организациям показывают, что цель таких кампаний не всегда ограничивается одним хостом или одной базой данных. Речь идет о картировании целой экосистемы.

Для бизнеса и госструктур новость тоже без приятных сюрпризов. Атакующие явно интересуются государственными организациями и предприятиями в энергетике, то есть объектами, где даже небольшой доступ может дать много операционной информации. В таких сетях особенно опасно выглядят «тихие» агенты вроде бэкдора TinyRCT, которые не ломают систему демонстративно, а живут внутри достаточно долго, чтобы собрать схему сети, найти учетные данные, забрать документы и подготовить вторую волну. Если перевести это на язык управленцев, то проблема не в одной новой малвари, а в повторяемом шаблоне: публичный сервис, первичное закрепление, легитимные инструменты для перемещения, кастомный бэкдор для специфических задач и вынос данных без лишнего шума.

Самый неприятный вывод здесь в том, что кастомный бэкдор TinyRCT появился не в вакууме, а как часть вполне прагматичной цепочки атак. Когда группа, уже годами работающая по стратегическим секторам, дописывает себе собственный легкий RAT и использует его вместе с открытыми утилитами, это значит, что рынок кибершпионажа продолжает двигаться в сторону дешевой адаптации под цель. И чем больше у организаций разрозненных веб-сервисов, старых серверов и «нормальных» админских инструментов без жесткого контроля, тем меньше шансов, что следующая такая кампания останется региональной новостью только для сводок по Юго-Восточной Азии.

Поделиться: Telegram X LinkedIn