Группа UAT-10362 задействовала вредоносное ПО LucidRook для атак на некоммерческие организации в Тайване. Эти действия показывают растущую угрозу со стороны целевых атак на гражданских участников.
Контекст атаки
Согласно этим Cisco Talos, атаки группы UAT-10362 были выявлены в октябре 2025 года. Основная цель — это тайваньские НПО и учебные заведения. Используемая схема включает фишинговые письма с файлами в форматах RAR и 7-Zip, содержащими дроппер LucidPawn, который активирует LucidRook.
Технические детали вредоносного ПО
LucidRook — сложный модуль, встроенный в динамическую библиотеку, который загружает и исполняет закодированные нагрузки на Lua. Уникальная особенность этого вредоносного ПО — использование DLL side-loading, что затрудняет его обнаружение. В ходе атак используется два основных вектора заражения: один через иконку PDF-файла, другой — под маской антивирусной программы от Trend Micro.
После активации, LucidRook не только собирает информацию о системе, но и отправляет её на внешний сервер. Также обнаружены варианты дроппера, которые используют Gmail для эксфильтрации данных.
Практические выводы для рынка
Для компаний и организаций, работающих в сфере кибербезопасности, эта атака служит напоминанием о важности защиты от целевых фишинговых атак. Необходимы повышенные меры предосторожности, включая обучение сотрудников по распознаванию фишинговых писем и усиление систем безопасности.
Следующий этап для исследователей — отслеживание деятельности группы UAT-10362 и выявление новых методов, которые они могут использовать в будущем.