Исследование ESET обнаружило, что китаеязычное приложение MirrorFace нацелилось на японскую политическую партию с помощью шпионажа и вредоносного ПО для кражи учетных данных в преддверии выборов
Исследователи ESET обнаружили фишинговую кампанию, запущенную за несколько недель до выборов в Палату советников Японии в июле 2022 г. группой APT, которую ESET Research отслеживает как MirrorFace. Расследование кампании, которую ESET Research назвала Operation LiberalFace и которая была нацелена на японские политические организации, показало, что особое внимание в этой кампании уделялось членам конкретной японской политической партии. Целевые фишинговые сообщения электронной почты содержали флагманский бэкдор группы LODEINFO, который использовался для доставки дополнительных вредоносных программ, эксфильтрации учетных данных жертв и кражи документов и электронных писем жертв. MirrorFace — китайскоязычная организация, занимающаяся угрозами, цели которой базируются в Японии.
- В конце июня 2022 года MirrorFace запустила операцию LiberalFace, направленную против японских политических образований.
- Целевым объектам были отправлены фишинговые сообщения электронной почты, содержащие флагманский бэкдор группы LODEINFO.
- LODEINFO использовался для доставки дополнительных вредоносных программ, эксфильтрации учетных данных жертв и кражи документов и электронных писем жертв.
- Ранее неописанный похититель учетных данных, который мы назвали MirrorStealer, использовался в операции LiberalFace.
- MirrorFace — это китайскоязычная группа APT, нацеленная на компании и организации, базирующиеся в Японии.
Являясь отделом по связям с общественностью японской политической партии, MirrorFace попросил получателей электронных писем распространить прикрепленные видео в своих профилях в социальных сетях, чтобы еще больше укрепить позиции по связям с общественностью партии и обеспечить победу в Палате советников. Кроме того, электронное письмо содержит четкие инструкции по стратегии публикации видео. Электронное письмо якобы было отправлено от имени известного политика. Все сообщения целевого фишинга содержали вредоносное вложение, которое при выполнении развертывало LODEINFO на скомпрометированной машине. MirrorFace начал атаку 29 июня 2022 года, накануне июльских выборов в Японии.
LODEINFO — это бэкдор MirrorFace, который постоянно развивается. Его функциональность включает в себя захват снимков экрана, ведение журнала ключей, уничтожение процессов, удаление файлов, выполнение дополнительных файлов и шифрование определенных файлов и папок. В атаке использовался ранее незадокументированный похититель учетных данных, который ESET Research назвала MirrorStealer. Он может красть учетные данные из различных приложений, таких как браузеры и почтовые клиенты.
«В ходе расследования операции LiberalFace нам удалось раскрыть дополнительные тактики, методы и процедуры MirrorFace, такие как развертывание и использование дополнительных вредоносных программ и инструментов для сбора и кражи ценных данных от жертв. Более того, наше расследование показало, что операторы MirrorFace проявляют некоторую неосторожность, оставляя следы и совершая различные ошибки», — говорит исследователь ESET Доминик Брайтенбахер, обнаруживший кампанию.
MirrorFace — китайскоязычный злоумышленник, нацеленный на компании и организации, базирующиеся в Японии. Хотя есть некоторые предположения, что этот злоумышленник может быть связан с APT10, ESET не может связать его с какой-либо известной группой APT. Поэтому ESET отслеживает его как отдельный объект с именем MirrorFace. В частности, сообщается, что MirrorFace и LODEINFO, его проприетарное вредоносное ПО, используемое исключительно против целей в Японии, нацелено на СМИ, оборонные компании, аналитические центры, дипломатические организации и академические учреждения. Цель MirrorFace — шпионаж и эксфильтрация интересующих файлов.
Материал подготовлен:
ESET NOD32
Ваши контактные данные не публикуются на сайте.