#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи картировали кластер инфраструктуры предположительно злоумышленника, связанный с SpiceRAT и, возможно, NodeEdgeRAT и NomadRAT. Кластер использовал повторно применяемые сертификаты, имена хостов, домены, обманные веб-страницы, а также имперсонацию государственных организаций Центральной Азии; при этом некоторые серверы предоставляли услуги RDP на высокопортовых интерфейсах. Связи в инфраструктуре основаны на общих артефактах и данных регистрации, а не на подтвержденном развёртывании ВПО на машинах жертв.
-----
Исследователи выявили кластер инфраструктуры, контролируемой злоумышленниками, связанный с SpiceRAT и потенциально относящийся к активности NodeEdgeRAT и NomadRAT. Серверы были активны с конца 2025 года по август 2026 года на нескольких европейских хостинг-провайдерах. Инфраструктура была связана через повторное использование имен хостов, сертификатов TLS, идентичных хешей веб-страниц, общих родительских доменов и записей регистрации, а не через прямые доказательства развертывания ВПО на системах жертв.
Несколько серверов соответствовали сигнатурам обнаружения SpiceRAT. Повторно использовались имена хостов `
ns2.asiainfo.it[.\]com` и `manager.skycom[.\]support`, при этом дополнительные хосты обслуживали на порту 80 клонированную главную страницу компании RTX Corporation. Страница не содержала идентифицированных ВПО, форм для ввода учетных данных, полезных нагрузок или механизмов доставки и, по всей видимости, функционировала как статическое отвлекающее содержимое. Активность управления SpiceRAT была отдельно связана с портом 443.
Значимым артефактом, связывающим инфраструктуру, являлся сертификат TLS для домена `azure.uzrailwaystax[.\]com`, используемый для имперсонации железнодорожного ведомства Узбекистана. Тот же сертификат был обнаружен на восьми хостах, включая системы, независимо идентифицированные как инфраструктура SpiceRAT. Сертификат был выпущен TLC DV TLS CA, управляемым Китайским центром сертификации TL, который финансируется Китайской академией информационных и коммуникационных технологий. Сам по себе издатель сертификата не является доказательством злонамеренной деятельности, однако данный сертификат был развернут на инфраструктуре, использующей имперсонацию государственных органов и государственных предприятий Центральной Азии.
Регистрационные данные и связи доменов связали кластер с другими семействами ВПО. Родительский домен `hoster-kg[.\]com` был связан с хостом, связанным с SpiceRAT, и именем хоста NodeEdgeRAT, о котором сообщала компания Bitdefender. Аналогичным образом, `kg.tdtu[.\]org` разделял родительский домен с индикатором управления (command-and-control) для NomadRAT, о котором было сообщено. Некоторые связанные хосты предоставляли службы RDP на высоких портах, в том числе 64350, 64330, 65535 и 65111.
Наблюдаемые доменные имена имитировали организации в Узбекистане, Туркменистане, Таджикистане, Казахстане и Кыргызстане, включая Türkmengaz, газовое месторождение Галкыныш, Tojiktelecom, Министерство иностранных дел Туркменистана и государственные структуры. Пассивные данные DNS указывали на наличие связанной инфраструктуры поддоменов, датируемой как минимум серединой 2022 года. Указанные организации, по всей видимости, являлись целями имперсонации; полученные данные не подтверждают факт их компрометации.