Аналитики из Cisco Talos обнаружили, что китайская хакерская группа UAT-9244 инициировала новые атаки на телекоммуникационные компании в Южной Америке. В рамках этой кампании злоумышленники применяют три вредоносных инструмента: TernDoor, PeerTime и BruteEntry, каждый из которых выполняет отдельные функции, такие как удалённое управление, закрепление в системе и перебор паролей.
Наиболее заметным элементом атак является бэкдор TernDoor, являющийся модификацией ранее используемого инструмента CrowDoor. Для установки TernDoor хакеры применяют технику подмены библиотек, что позволяет скрыть активность вредоносного кода. Программа обеспечивает полный контроль над заражённой системой, собирая информацию о пользователе и выполняя команды.
Другой инструмент, PeerTime, нацелен на системы Linux. Он распространяется как ELF-файл и устанавливается через сценарий оболочки, позволяя заражать сетевые устройства. PeerTime использует протокол BitTorrent для передачи команд и файлов между заражёнными узлами.
Третий инструмент, BruteEntry, служит для превращения заражённых устройств в прокси-узлы, предназначенные для перебора паролей к различным сервисам, включая SSH и базы данных. Успех в переборе паролей позволяет злоумышленникам расширить доступ к новым системам.
Специалисты Cisco Talos подчеркивают, что UAT-9244 продолжает развивать свою инфраструктуру и инструменты, наращивая количество атак на критическую инфраструктуру связи. Связь между этой группой и другими китайскими операциями, такими как Salt Typhoon, на данный момент не установлена. Однако активность и разнообразие используемых методов вызывают серьёзные опасения для сектора телекоммуникаций.