یک گروه تهدید پیشرفته و مستمر (APT) چینیزبان با نام «CL-STA-1062» به استفاده از یک درپشتی (backdoor) سفارشی و جدید به نام «TinyRCT» در حملات سایبری علیه نهادهای دولتی و زیرساختهای حیاتی در جنوبشرق آسیا مرتبط شده است. این گروه که با «UAT-7237» شناساییشده توسط سیسکو تالوس همپوشانی دارد، از مارس ۲۰۲۲ بخشهای استراتژیک در آسیای شرقی را هدف قرار داده و بین اکتبر تا دسامبر ۲۰۲۵ حداقل ۱۰ سازمان مختلف در جنوبشرق آسیا را نقض کرده است. شرکت پالو آلتو نتورکز (Palo Alto Networks Unit 42) گزارش داد که این گروه در یک عملیات شناساییشده در سپتامبر ۲۰۲۵، به یک نهاد دولتی نفوذ کرده و دادهها را از سرور MS SQL استخراج نموده است.
TinyRCT یک تروجان دسترسی از راه دور (RAT) سبکوزن مبتنی بر داتنت (.NET) است که قادر به اجرای دستورات دلخواه، شمارش و استخراج فایلها، گرفتن تصویر از صفحهنمایش و حذف خود از سیستم آلوده است. این بدافزار از طریق یک آرشیو مخرب با نام «chrome_setup.zip» توزیع میشود و با استفاده از رمزنگاری AES-128 در حالت CBC، کانال ارتباطی پایداری با سرور فرمان و کنترل (C2) برقرار میکند. این گروه همچنین از ابزارهای متنباز رایج مانند SoftEther VPN، Mimikatz و VNT بهره میبرد و آنها را اغلب در قالب فایلهای اجرایی VMware یا عامل XDR (XDR agent) پنهان میسازد.
کلمات کلیدی : CL-STA-1062, TinyRCT بدافزار, حملات سایبری جنوبشرق آسیا, درپشتی سفارشی APT چینی, استخراج داده MS SQL, تروجان دسترسی از راه دور داتنت

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.