Convergenza di Attività di Spionaggio Cibernetico in Sud-Est Asiatico: Tre Cluster Distinti a Colpire un Target Governativo

Un'organizzazione governativa del Sud-Est Asiatico è stata bersaglio di una campagna di spionaggio cibernetico complessa e sofisticata, che ha coinvolto tre cluster di attività distinti, rilevati tra il 1° giugno e il 15 agosto 2025. L'indagine, condotta da Unit 42 di Palo Alto Networks, ha inizialmente identificato l'attività di Stately Taurus, che utilizza malware propagato tramite USB chiamato USBFect (alias HIUPAN) per distribuire il backdoor PUBLOAD.

USBFect: Un Worm che Sfrutta i Dispositivi di Archiviazione Rimovibili

L'attività di Stately Taurus è iniziata con la rilevazione di PUBLOAD, un backdoor che sfrutta dispositivi USB per la propagazione laterale. USBFect, un worm con funzionalità identiche a HIUPAN (documentato da Trend Micro nel 2024 ), installa componenti, monitora l'inserimento di dispositivi rimovibili e copia i componenti su di essi. Un elemento distintivo è la presenza di un percorso PDB esplicito (D:\WorkProject\2023\GJ0215\src\USBInfection\sln\USBFect\Release\USBFect.pdb), indicativo di una potenziale mancanza di attenzione alla sicurezza durante lo sviluppo.

CL-STA-1048: Un Toolkit di Spionaggio Diversificato

Oltre a Stately Taurus, l'indagine ha identificato due cluster di attività aggiuntivi, CL-STA-1048 e CL-STA-1049. CL-STA-1048 ha utilizzato un toolkit di spionaggio che include il backdoor EggStremeFuel, il Trojan da accesso remoto (RAT) MasolRAT, il loader EggStreme Loader (che ha distribuito il RAT Gorem con keylogging) e uno strumento di furto dati interno denominato TrackBak stealer. L'utilizzo di una vasta gamma di strumenti suggerisce un tentativo di eludere i sistemi di rilevamento, in particolare gli XDR.

CL-STA-1049: CoolClient Loader e Tecniche Anti-Disassemblaggio

CL-STA-1049 impiega CoolClient loader, un backdoor che utilizza tecniche anti-disassemblaggio per ostacolare l'analisi. Questo loader carica payload da un file criptato (loader.ja) e si basa sulla libreria HP-Socket per supportare diverse connessioni C2. CoolClient è stato precedentemente collegato a Stately Taurus ed è stato osservato da Sophos nel 2022 e da Trend Micro nel 2023 , suggerendo un collegamento con le attività di Stately Taurus.

EggStremeFuel: Un Backdoor Leggero con C2 Dinamico

L'attività CL-STA-1048 ha anche distribuito EggStremeFuel, un backdoor leggero scritto in C. Questo backdoor utilizza RC4 per crittografare le configurazioni C2, memorizzandole in %APPDATA%\Microsoft\Windows\Cookies\Cookies.dat. Il backdoor si connette al server C2, inviando una chiave di sessione casuale e il suo hash MD5, e utilizza RC4 per crittografare le comunicazioni successive.

Attribution e Implicazioni

La condivisione di tecniche anti-disassemblaggio tra USBFect/HIUPAN e CoolClient rafforza l'attribuzione di tutte le attività a Stately Taurus. La complessità e la diversità degli strumenti utilizzati indicano un operatore sofisticato con risorse significative. L'indagine sottolinea l'importanza di un monitoraggio costante e di un'analisi approfondita per identificare e mitigare le minacce cibernetiche.

Dettagli tecnici approfonditi

L'indagine ha rivelato una campagna di cyberespionaggio mirata a un'organizzazione governativa nel sud-est asiatico, caratterizzata dall'impiego di tre cluster di attività distinti: Stately Taurus, CL-STA-1048 e CL-STA-1049. Questi cluster, pur operando in parallelo e con strumenti differenti, sembrano condividere un obiettivo comune, suggerendo una possibile coordinazione. Stately Taurus e USBFect/HIUPAN: Le attività di Stately Taurus, tracciate dal 1° giugno al 15 agosto 2025, si basano sulla propagazione tramite USB di malware denominato USBFect (alias HIUPAN). Questo malware distribuisce il backdoor PUBLOAD. USBFect, analizzato, presenta funzionalità identiche a quelle documentate da Trend Micro nel 2024 (Trend Micro, 2024), tra cui l'installazione di componenti, il monitoraggio dell'inserimento di dispositivi rimovibili e la copia dei componenti su questi ultimi. Un elemento distintivo è la presenza di un percorso PDB (D:\WorkProject\2023\GJ0215\src\USBInfection\sln\USBFect\Release\USBFect.pdb) all'interno del malware, indicativo di una possibile imprudenza da parte degli sviluppatori. Il malware utilizza ClaimLoader (EVENT.dll, SHA256: 4b29b74798a4e6538f2ba245c57be82953383dc91fe0a91b984b903d12043e92) per caricare PUBLOAD in memoria. CL-STA-1048 e il toolkit di spionaggio: Questo cluster impiega un toolkit di spionaggio comprendente diversi componenti, tra cui il backdoor EggStremeFuel, il Trojan MasolRAT (Trend Micro) e un keylogger. L'uso di un'ampia gamma di strumenti suggerisce un approccio volto a eludere i sistemi di rilevamento (XDR). EggStremeFuel, in particolare, è un backdoor leggero basato su TCP, scritto in C. Nasconde le sue configurazioni C2, crittografate con RC4, all'interno del file %APPDATA%\Microsoft\Windows\Cookies\Cookies.dat, permettendo aggiornamenti dinamici. Stabilisce la comunicazione con il C2 inviando una chiave di sessione casuale e il suo hash MD5. CL-STA-1049 e CoolClient: Questo cluster utilizza CoolClient, un loader shellcode che implementa tecniche anti-disassemblaggio per ostacolare l'analisi. CoolClient carica payload da un file crittografato (loader.ja), che, sebbene non sia stato recuperato, è stato precedentemente identificato in attività simili (Trend Micro, 2023). CoolClient, basato sulla libreria HP-Socket, supporta diverse funzionalità, tra cui l'upload e la cancellazione di file, il tunneling di pacchetti e la registrazione di tasti. La sua natura di strumento di tunneling e furto di informazioni suggerisce un ruolo di supporto per ulteriori attività di movimento laterale all'interno della rete compromessa. Elementi comuni e implicazioni: La presenza di tecniche anti-disassemblaggio identiche in USBFect/HIUPAN e CoolClient indica un collegamento tra le attività di Stately Taurus e CL-STA-1049, rafforzando l'ipotesi di una campagna coordinata. L'uso di tecniche di offuscamento e la diversificazione degli strumenti, come dimostrato dai tre cluster, suggeriscono un elevato livello di sofisticazione da parte degli attaccanti e una volontà di eludere i meccanismi di difesa.

Convergenza di Cluster di Attacco Cina-Allineati: Impatto su Organizzazioni Governative del Sud-Est Asiatico

Un'indagine di Unit 42 ha rivelato una campagna di spionaggio persistente mirata a un'organizzazione governativa del Sud-Est Asiatico. L'attività, iniziata il 1° giugno 2025, coinvolge l'uso di malware propagato tramite USB (USBFect, alias HIUPAN) per distribuire il backdoor PUBLOAD. L'analisi ha identificato tre cluster di attività distinti: Stately Taurus, CL-STA-1048 e CL-STA-1049, che operano in parallelo all'interno della rete della vittima. La sovrapposizione di tattiche, tecniche e procedure (TTP) con campagne precedentemente attribuite a gruppi allineati alla Cina suggerisce un interesse comune e una potenziale coordinazione.

Strumenti e Tecniche Distinte per Cluster di Attacco

  • Stately Taurus: Utilizza USBFect per la propagazione di PUBLOAD, una TTP caratteristica del gruppo. Il malware, analizzato, presenta un percorso PDB esplicito (D:\WorkProject\2023\GJ0215\src\USBInfection\sln\USBFect\Release\USBFect.pdb), indicando una potenziale mancanza di attenzione alla sicurezza durante lo sviluppo. L'analisi del malware ha rilevato la presenza di file come EVENT.dll (SHA256: 4b29b74798a4e6538f2ba245c57be82953383dc91fe0a91b984b903d12043e92), che impiega ClaimLoader per caricare PUBLOAD in memoria.
  • CL-STA-1048: Impiega un toolkit di spionaggio che include il backdoor EggStremeFuel, il Trojan da remoto MasolRAT, il loader EggStreme Loader (per distribuire il RAT Gorem con keylogging) e uno strumento di furto dati interno denominato TrackBak stealer. La varietà di strumenti suggerisce un tentativo determinato di stabilire una presenza. Questo cluster mostra collegamenti con attori affiliati alla Cina come Earth Preta (ricercato da Trend Micro) e gruppi come Sophos.
  • CL-STA-1049: Utilizza CoolClient loader, un backdoor che implementa tecniche anti-disassemblaggio per eludere l'analisi. Questo loader carica payload da un file crittografato (loader.ja), che è stato precedentemente segnalato da Trend Micro. CoolClient supporta funzionalità come l'upload/download di file, il tunneling di pacchetti e il keylogging.

Implicazioni per la Sicurezza Informatica

La convergenza di questi cluster di attacco evidenzia la sofisticazione e la persistenza delle minacce provenienti da gruppi allineati alla Cina. L'uso di tecniche di offuscamento come l'anti-disassemblaggio (CoolClient loader) e l'incorporazione di backdoor in file legittimi (EggStremeFuel) rendono la rilevazione e la mitigazione più difficili. L'uso di USBFect per la propagazione di malware dimostra la capacità di sfruttare vulnerabilità fisiche. La presenza di configurazioni C2 dinamiche (EggStremeFuel) rende difficile il blocco basato su firme.

Raccomandazioni

  • Rafforzare le misure di sicurezza fisica per prevenire l'introduzione di dispositivi USB compromessi.
  • Implementare soluzioni di rilevamento delle minacce avanzate (XDR) in grado di identificare comportamenti anomali e tecniche di offuscamento.
  • Monitorare costantemente i sistemi per rilevare l'attività sospetta, come l'esecuzione di DLL da percorsi inattesi (es. mscorsvc.dll caricato da mscorsvw.exe).
  • Aggiornare regolarmente i sistemi e le applicazioni per correggere le vulnerabilità note.
  • Implementare una solida politica di gestione delle patch.

L'incidente sottolinea l'importanza di una postura di sicurezza proattiva e adattabile per proteggere le organizzazioni da attacchi sempre più sofisticati.

Consigli pratici per l'utente/investitore

L'indagine di Unit 42 ha rivelato una campagna di cyber spionaggio mirata a un'organizzazione governativa del Sud-Est asiatico, che coinvolge tre cluster di attività distinti: Stately Taurus, CL-STA-1048 e CL-STA-1049. L'elemento più critico è che questi attacchi, probabilmente supportati da un gruppo allineato con la Cina, hanno dimostrato una notevole capacità di adattamento e persistenza, sfruttando diverse tecniche e strumenti per compromettere il sistema. Stately Taurus e la propagazione USB-based: L'attività di Stately Taurus è iniziata il 1° giugno 2025, con la rilevazione di malware USBFect (alias HIUPAN), che distribuisce il backdoor PUBLOAD. USBFect, analizzato in dettaglio da Trend Micro nel 2024 (us/research/24/i/earth-preta-new-malware-and-strategies.html>), è un worm che si propaga tramite dispositivi rimovibili, spesso utilizzato per l'installazione di PUBLOAD. La presenza di un percorso PDB esplicito (D:\WorkProject\2023\GJ0215\src\USBInfection\sln\USBFect\Release\USBFect.pdb) nel malware USBFect suggerisce una potenziale debolezza nella sua gestione del codice, che potrebbe essere sfruttata per analisi forensi avanzate. Il malware utilizza ClaimLoader (EVENT.dll, SHA256: 4b29b74798a4e6538f2ba245c57be82953383dc91fe0a91b984b903d12043e92) per caricare PUBLOAD in memoria, sfruttando una tecnica di side-loading documentata da LAC nel 2022 (003189.html>). PUBLOAD, precedentemente identificato da Cisco Talos nel 2022 (), comunica con il server C&C tramite TCP, crittografando i dati con XOR loops e includendo un falso header TLS. CL-STA-1048 e l'uso di CoolClient: CL-STA-1048 ha utilizzato CoolClient, un loader di shellcode che impiega tecniche anti-disassemblaggio per eludere l'analisi (). Questo loader carica payload da un file crittografato (loader.ja), che è stato precedentemente segnalato da Trend Micro (). CoolClient supporta funzionalità come l'upload e la cancellazione di file, tunneling di pacchetti e keylogging, suggerendo un ruolo di "utility belt" per l'attaccante, volto alla raccolta di informazioni per ulteriori attacchi. CL-STA-1049 e EggStremeFuel: CL-STA-1049 ha impiegato EggStremeFuel, un backdoor leggero scritto in C che utilizza HP-Socket per la comunicazione C&C (). EggStremeFuel memorizza le configurazioni C&C crittografate in Cookies.dat e utilizza RC4 per la crittografia della comunicazione. Implicazioni e raccomandazioni: Segmentazione della rete: Limitare la diffusione laterale del malware attraverso una segmentazione efficace della rete. Controllo dei dispositivi rimovibili: Implementare politiche rigorose per il controllo dei dispositivi USB, limitandone l'uso o monitorando attentamente i trasferimenti di dati. Monitoraggio del comportamento: Implementare soluzioni EDR/XDR capaci di rilevare anomalie comportamentali e attività sospette, come il caricamento di DLL in processi inaspettati. Analisi del traffico di rete: Monitorare il traffico di rete per individuare comunicazioni con indirizzi IP sospetti o modelli di comunicazione anomali. Aggiornamenti di sicurezza: Mantenere aggiornati tutti i sistemi e le applicazioni con le patch di sicurezza più recenti. Formazione del personale: Sensibilizzare il personale sui rischi di phishing e ingegneria sociale, che possono essere utilizzati per introdurre malware nel sistema. Analisi forense: La presenza di PDB espliciti nel malware USBFect offre un'opportunità unica per analisi forensi approfondite, che potrebbero fornire indicazioni preziose sulle tecniche e gli strumenti utilizzati dagli attaccanti. Considerare l'uso di sandbox: L'uso di sandbox può aiutare a identificare e analizzare malware sconosciuto, in particolare quelli che utilizzano tecniche anti-disassemblaggio come CoolClient. La combinazione di queste tecniche dimostra un'operazione sofisticata e ben finanziata, che richiede un approccio di difesa a più livelli. Le organizzazioni dovrebbero rivedere le proprie misure di sicurezza e adottare un approccio proattivo per mitigare il rischio di attacchi simili.

Previsione Futura

L'attività osservata tra il 1° giugno e il 15 agosto 2025, con la convergenza di tre cluster distinti – Stately Taurus (con USBFect/PUBLOAD), CL-STA-1048 e CL-STA-1049 – suggerisce una tendenza preoccupante nell'evoluzione delle operazioni di cyberespionaggio. La presenza di gruppi affiliati alla Cina che convergono su un singolo obiettivo di alto valore, come un'organizzazione governativa del Sud-Est asiatico, denota una sofisticazione e una coordinazione che vanno oltre le semplici campagne isolate. La diversificazione dei tool utilizzati (EggStremeFuel, Masol RAT, Gorem RAT, TrackBak stealer, Hypnosis loader, FluffyGh0st RAT, CoolClient loader) e l'impiego di tecniche di offuscamento avanzate, come l'anti-disassemblaggio nei CoolClient loader e l'uso di DLL side-loading, indicano un'evoluzione continua delle tattiche, tecniche e procedure (TTP) degli attaccanti. L'uso di USBFect come vettore iniziale, simile a HIUPAN, e la successiva implementazione di CoolClient, entrambi collegati a Stately Taurus, suggerisce una strategia volta a eludere i sistemi di rilevamento e a mantenere la persistenza. In futuro, è probabile che questi attori intensifichino l'utilizzo di tecniche di fileless malware e living off the land per evitare il rilevamento e sfruttare vulnerabilità zero-day. L'adozione di loader personalizzati come Hypnosis e CoolClient, progettati per aggirare l'analisi, indica una crescente enfasi sull'evasione. La capacità di aggiornare dinamicamente le configurazioni C2 tramite file come `Cookies.dat` (EggStremeFuel) dimostra una flessibilità e un'adattabilità che richiederanno un continuo aggiornamento delle difese. È plausibile che altre organizzazioni governative e infrastrutture critiche in regioni geopoliticamente sensibili diventino obiettivi simili. La condivisione di strumenti e tecniche tra diversi gruppi affiliati alla Cina, come evidenziato dalla sovrapposizione di TTPs, suggerisce una rete di supporto e una potenziale condivisione di intelligence che amplierà la portata di queste campagne. La capacità di sfruttare librerie open-source (HP-Socket) per C2 e l'utilizzo di tecniche di offuscamento sofisticate indicano che questi attori continueranno a innovare e a trovare nuovi modi per compromettere i sistemi.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.