КИБЕРБЕЗОПАСНОСТЬ

Operation QUICSILVER бьет по Мьянме через LNK, VHD и QUIC

Кампания Operation QUICSILVER, замеченная в апреле 2026 года, атакует госструктуры и ИТ Мьянмы через VHD, LNK и бэкдор QUICAgent на Go.

✍️ Редакция iTech News | 25.08.2026 | ⏱ 4 мин | Источник: The Hacker News
🔒

Кибершпионская кампания Operation QUICSILVER, впервые замеченная в апреле 2026 года, нацелилась на госструктуры и ИТ-сектор Мьянмы. История важна не только для локального рынка: атакующие аккуратно собирают цепочку из штатных Windows-инструментов, VHD-файлов и трафика по QUIC, то есть прячутся ровно там, где у многих SOC до сих пор слишком много «нормального» шума.

По данным The Hacker News, исследователи Seqrite Labs связывают активность с группой китайского происхождения с умеренной уверенностью. Целью названы правительственные организации и компании из ИТ-отрасли. Приманки не выглядят как дежурный спам из начала 2010-х: в одном случае использовался поддельный календарь бельгийско-мьянманских праздников, а позже злоумышленники перешли на документ-приманку под видом официального приглашения на церемонию выпуска от имени Information Technology and Cyber Security Department при министерстве транспорта и коммуникаций Мьянмы.

Технически цепочка заражения собрана без лишнего пафоса, но с хорошим пониманием того, как пользователи и защитные средства ведут себя в Windows. В июне и июле 2026 года исследователи нашли образцы, где запуск шел через VHD-файл. Внутри находился LNK-ярлык, маскирующийся под PDF. Пользователь открывает якобы документ, на экране действительно появляется отвлекающий PDF на бирманском языке, а параллельно запускается ftp.exe — легитимный бинарник Microsoft. Дальше используется ключ -s, который позволяет выполнить команды из локального скрипта. Старый добрый LOLBAS-подход: ничего экзотического, зато хорошо проходит мимо избыточно доверчивых политик allowlist.

Следующий этап тоже сделан с расчетом на невнимательный анализ. Скрипт ищет два файла, header.doc и body.doc, спрятанные в каталоге _rels, и склеивает их штатной командой copy /b. Так восстанавливается полезная нагрузка — бэкдор QUICAgent, написанный на Go. Перед подключением к инфраструктуре управления он выполняет простые, но практичные приемы обхода песочниц: случайную задержку от 100 до 600 миллисекунд и 1000 итераций SHA-256, чтобы съесть лимиты автоматического анализа. Не киношный «антифорензик», а обычная инженерная дисциплина атакующих, которая, к сожалению, часто работает.

Operation QUICSILVER интересна еще и выбором сетевого канала. Адрес командного сервера вредонос получает не жестко, а через HTTP GET-запросы к двум доменам на Cloudflare Workers. После этого формируется конечная точка с адресом 104.64.211[.]22 и портом 443. Для связи используется QUIC поверх UDP 443. Это неприятный штрих для команд защиты: трафик на 443 давно стал психологически «безопасным», а QUIC во многих инфраструктурах по-прежнему контролируется хуже, чем классический HTTPS. Первый beacon у QUICAgent отправляется каждые пять секунд и содержит базовую информацию о машине, а каждой зараженной системе присваивается свой X-Agent-ID.

По функциональности QUICAgent нельзя назвать перегруженным. У него всего пять базовых команд: выполнение команд на хосте, передача файлов, просмотр каталогов и изменение интервала beacon. Но как раз это и выглядит логично для шпионской операции, а не для шумной криминальной кампании. Избыточный набор модулей чаще повышает заметность и усложняет поддержку. Для закрепления используется еще один LNK-файл в папке автозагрузки текущего пользователя, чтобы бэкдор стартовал при следующем логине. В корпоративной среде это значит простую вещь: если контроль LNK, VHD и запуска встроенных утилит остается формальным, злоумышленнику не нужен ни дорогой zero-day, ни особенно редкий арсенал.

Контекст тоже показательный. The Hacker News связывает публикацию с другим сюжетом вокруг китайских APT-групп: Kaspersky недавно описала обновленный вариант бэкдора COOLCLIENT, который при атаках на организации в Мьянме, Монголии, Пакистане и России использовал подписанный драйвер Msagent.sys для сокрытия процесса, файлов и записей реестра. Там фигурируют PlugX, DLL sideloading и уже более глубокая скрытность на уровне ядра. На этом фоне Operation QUICSILVER выглядит не как отдельная вспышка, а как часть более широкого тренда: кампании против стран региона становятся многослойнее, а операторы комбинируют социальную инженерию, легитимные системные утилиты и сетевые протоколы, которые плохо просвечиваются стандартными правилами мониторинга.

Для русскоязычной ИТ-аудитории практический вывод довольно приземленный. Во-первых, VHD и LNK давно пора считать не «форматами для редких кейсов», а полноценной зоной риска. Во-вторых, контроль LOLBAS-техник нельзя сводить к блокировке PowerShell: здесь сработал обычный ftp.exe. В-третьих, QUIC-трафик через UDP 443 стоит хотя бы научиться инвентаризировать и аномализировать, иначе командный канал легко растворяется в общей массе. И наконец, приманка с официальным приглашением показывает старую, но живую истину: локализованный контент и знание бюрократического контекста по-прежнему повышают конверсию атаки лучше многих «инновационных» ухищрений.

Главный вопрос теперь не в том, увидим ли мы похожие цепочки за пределами Мьянмы, а в том, сколько компаний все еще строят защиту вокруг списка «подозрительных» утилит и привычного TCP 443. Пока атакующие уводят C2 в QUIC, складывают payload из фальшивых DOC-файлов и запускают штатные бинарники Microsoft, граница между нормальной активностью и вторжением становится все менее удобной для ленивого мониторинга. Подробности кампании собраны в публикации The Hacker News.

Поделиться: Telegram X LinkedIn