Китайские хакеры попали в реалити-шоу IBM. 2 фальшивые компании и 0 подозрений у лучших взломщиков Пекина

У хакеров тоже есть рабочий график — 8 часов в день, 5 дней в неделю, без переработок.


bspeqto4dwsdls3xmgn2w12m7fqi58ph.jpg

Специалисты IBM заманили хакеров Mustang Panda в поддельные корпоративные сети и несколько дней наблюдали за их действиями вживую. Операторы не распознали ловушку, развернули неизвестный ранее бэкдор Havencode, искали учетные данные и в одном случае даже похитили специально подготовленные для них документы.

Команда IBM X-Force связывает активность с группировкой ITG27, ранее известной как Hive0154. Ее операции пересекаются с кампаниями, которые другие компании отслеживают под названиями Mustang Panda, Stately Taurus, Camaro Dragon, Twill Typhoon и Earth Preta. Группировку связывают с Китаем, а ее основной целью считают кибершпионаж.

Чтобы наблюдать за хакерами, IBM совместно с Deception.Pro создала две реалистичные ложные организации. Первая изображала компанию, работающую с электрическими сетями, вторая – государственное ведомство. Злоумышленники сохраняли присутствие несколько дней, изучали компьютеры и сеть, собирали учетные данные и устанавливали вредоносные программы. Все ручные действия операторов происходили по будням с 08:00 до 18:00 по китайскому стандартному времени.

В первой ловушке Mustang Panda установила ранее неизвестный Havencode. Этот бэкдор поддерживает VNC и позволяет удаленно просматривать рабочий стол зараженного компьютера и управлять приложениями. Во второй среде хакеры нашли подложенные документы, упаковали их в архив и отправили на подконтрольный сервер по SFTP. Таким образом, специалисты смогли увидеть не только вредоносные программы, но и действия операторов после того, как те проникли в сеть.

Специалисты продолжили наблюдать за кампанией , которую ранее обнаружила Acronis. Mustang Panda атакует государственные структуры и энергетический сектор Индии, используя приманки на тему гидроэнергетических проектов. В мае 2026 года злоумышленники рассылали PDF-файл, замаскированный под документ Министерства иностранных дел Непала. Ссылка внутри вела на архив с вредоносным загрузчиком.

В изученной IBM цепочке загрузчик Claimloader запускал Toneshell v10. Новая версия Toneshell перешла на защищенные соединения WebSocket через WinHTTP и теперь может удаленно выполнять команды и передавать файлы. Чтобы закрепиться в системе, вредоносная программа добавляла себя в раздел автозапуска Windows и работала полностью в памяти.

IBM считает, что интерес к энергетике Индии вписывается в то, как ITG27 ведет более широкую разведывательную деятельность. Специалисты рекомендуют отслеживать характерные последовательности команд разведки, проверять, не заражены ли системы, по опубликованным признакам и хранить журналы событий не менее 90 дней, поскольку операторы Mustang Panda могут возвращаться к зараженной системе спустя несколько суток.