ITG27 indiai energiaszektor elleni támadásai
Az IBM X-Force a kínai állami érdekekhez kötött ITG27 új műveleteit figyelte meg, elsősorban indiai kormányzati és energetikai célpontok ellen. Az IBM a Deception.Pro-val együtt megtévesztő, valós vállalati környezetet utánzó rendszerekbe csalta a támadókat, így élőben követhette a kézi operátori tevékenységet, felderítést, hitelesítőadat-gyűjtést, malware-telepítést és adatkiszivárogtatást.
A kampányban a támadók vízenergia-projektekhez kapcsolódó adathalász dokumentumokat, Claimloader loadert és a továbbfejlesztett Toneshell v10 backdoort használták. Az új Toneshell már TLS feletti WebSocketen kommunikál, és reverse shellt, valamint fájlátvitelt biztosít. Az IBM megfigyelése szerint a támadók kézi aktivitása kizárólag kínai idő szerinti hétköznapi 08:00–18:00 között történt.
A kutatás legfontosabb újdonsága a korábban ismeretlen Havencode backdoor felfedezése. Ez HVNC/AVNCképességekkel rendelkezik, rejtett virtuális asztalt hozhat létre, illetve megfigyelheti a felhasználó aktív asztalát, miközben TCP/UDP proxyként is használható. A második megfigyelt incidensben az ITG27 – Mustang Panda, Stately Taurus, Earth Preta – hamis dokumentumokat gyűjtött össze a csapdarendszerről, majd azokat egy támadói SFTP-szerverre exfiltrálta. Az IBM szerint a bizonyítékok elsősorban kiberkémkedésre, nem pedig energetikai infrastruktúra elleni romboló művelet előkészítésére utalnak.