CheckPoint Research ha descubierto que una nueva campaña de espionaje malicioso está dirigida a organizaciones de telecomunicaciones y gobiernos de Asia central y sudoriental.
La campaña, que CheckPoint identifica como “Stayin’ Alive”, ha estado activa desde al menos 2021 y está vinculada al grupo chino de ciberespionaje ToddyCat.
La campaña aprovecha los correos electrónicos de phishing para entregar archivos archivados utilizando esquemas de carga lateral de DLL, secuestrando dal_keepalives[dot]dll en el software Dante Discovery de Audinate (CVE-2022-23748).
CheckPoint también encontró varios cargadores y descargadores, algunos de los cuales se utilizaron como vectores de infección iniciales contra organizaciones asiáticas de alto perfil en Kazajstán, Uzbekistán, Pakistán y Vietnam.
Uno de ellos, CurKeep, se implementa ejecutando el ejecutable legítimo, firmado por Zoom, que carga dal_keepalives[punto]dll. Luego, el archivo DLL carga CurKeep.
Su infraestructura llevó a los investigadores de CheckPoint a atribuir la campaña a ToddyCat, que probablemente llevó a cabo la campaña Stayin’ Alive como parte de una campaña de espionaje mucho más amplia.
ToddyCat es un grupo de amenazas persistentes avanzadas (APT) afiliado a China que ha estado activo desde al menos 2020. El grupo es conocido por apuntar a organizaciones de alto perfil en Asia, incluidas telecomunicaciones, agencias gubernamentales y contratistas militares.
El grupo utiliza varias técnicas para obtener acceso a los sistemas de destino, incluidos correos electrónicos de phishing, exploits de día cero y ataques a la cadena de suministro. Una vez que ToddyCat obtiene acceso a un sistema, el grupo puede implementar varios programas maliciosos, incluidos puertas traseras, troyanos y registradores de teclas.
Quedan dudas sobre los objetivos de ToddyCat, pero se cree que el grupo está motivado por el espionaje. Se sabe que el grupo roba datos confidenciales, como propiedad intelectual, secretos comerciales y documentos gubernamentales.