Восточная Азия

Obstinate Mogwai

Мы считаем эту профессиональную группу наследником азиатской APT IAmTheKing (PowerPool) с существенно обновленным набором инструментов. Группировка специализируется на атаках на серверы Exchange (включая эксплуатацию ProxyLogon) и использует уникальные бэкдоры Donnect, DimanoRAT, а также кастомный веб-шелл AntSpy. Группировка получила свое название «‎Obstinate Mogwai» за исключительное упрямство и настойчивость в попытках повторного проникновения в сеть; она активно применяет технику десериализации VIEWSTATE и создает «скрытые» задачи в реестре Windows, которые не отображаются в стандартном планировщике.

  • Шпионаж
Zmiy

Подробный технический анализ инструментария Obstinate Mogwai. Часть 2: бэкдоры Donnect, DimanoRAT и веб-шелл AntSpy

Узнать больше

Подробный технический анализ инструментария Obstinate Mogwai. Часть 1: Новая версия бэкдора KingOfHearts

Узнать больше

Reign of King: тактики и инструментарий группировки Obstinate Mogwai

Узнать больше

Десериализация VIEWSTATE: как “недозакрытая” уязвимость играет на руку проправительственным группировкам

Узнать больше