Дипломатам и госслужащим Мьянмы под видом обычного изображения рассылали файл, который устанавливал на компьютер скрытый инструмент удалённого управления . Специалисты Seqrite связали кампанию Operation QUICSILVER с действующей в интересах Китая группировкой, хотя оценивают такую связь лишь со средней уверенностью.
Приманкой служило приглашение на церемонию выпуска от имени Департамента информационных технологий и кибербезопасности Мьянмы. Документ на бирманском языке приглашал получателя на мероприятие 3 июля 2026 года в здании Министерства транспорта и связи в Нейпьидо. Однако файл TrainingAnnouncement.jpg оказался не изображением, а виртуальным жёстким диском VHD.
Когда пользователь подключал диск, он видел TrainingAnnouncement.pdf с привычным значком PDF. На самом деле перед ним находился ярлык Windows LNK. При открытии ярлык запускал штатную программу ftp.exe и передавал ей локальный сценарий с командами. Параллельно жертве показывали настоящий документ-приманку, поэтому подозрительная активность могла остаться незамеченной.
В скрытом каталоге находились файлы header.doc и body.doc. Сценарий объединял их штатной командой Windows copy /b и собирал исполняемый файл Windowsupdate.exe в каталоге %LOCALAPPDATA%. Полученная программа представляла собой написанный на Go 1.20 бэкдор QUICAgent.
Перед тем как подключиться к управляющему серверу, QUICAgent пытается затруднить автоматический анализ . Вредоносная программа делает случайную паузу от 100 до 600 мс и тысячу раз вычисляет SHA-256. Адрес управляющего сервера она получает через Cloudflare Workers, после чего связывается с ним по HTTP/3 через протокол QUIC на порту UDP 443. Передаваемые данные дополнительно шифруются алгоритмом RC4.
После того как система заражена, QUICAgent собирает имя компьютера и имя вошедшего пользователя, а затем каждые пять секунд обращается к серверу. Оператор может выполнять команды в системе, просматривать каталоги, загружать и скачивать файлы, а также менять интервал соединений. Чтобы автоматически запускаться при входе пользователя, вредоносная программа создаёт ярлык SystemIn.lnk в папке автозагрузки Windows.
Следы, случайно оставленные злоумышленниками в корзине виртуального диска, помогли установить возможные цели. Среди удалённых файлов специалисты нашли документы об АСЕАН, БИМСТЕК, заседаниях ООН, внешней политике Малайзии и дипломатической деятельности Мьянмы. Два документа имитировали конфиденциальные материалы Министерства иностранных дел Мьянмы.
Seqrite проследила активность как минимум до апреля 2026 года. Первая известная версия использовала файл HolidayNotice.pdf.exe с поддельным календарём бельгийско-мьянманских праздников и, вероятно, предназначалась сотрудникам бельгийских посольств или неправительственных организаций в Мьянме. В июле появилась ещё одна приманка ACMECS_Pillar_1.vhd с тем же механизмом заражения, QUICAgent и общей серверной инфраструктурой.
Связь Operation QUICSILVER с Китаем специалисты оценивают со средней уверенностью. Помимо выбора целей и найденных дипломатических документов, на такую связь указывает совпадение имени компьютера разработчика и цепочки заражения с ранее изученной кампанией Operation GriefLure. При этом новая операция использует другую серверную инфраструктуру и новую версию бэкдора.