Дипломатов заманили в ловушку через поддельное обновление Adobe

Дипломатов заманили в ловушку через поддельное обновление Adobe

Обычная процедура подключения к Wi-Fi в отеле или аэропорту обернулась шпионской операцией. Исследователи Google Threat Intelligence Group сообщили о серии атак китайской группировки UNC6384, нацеленной на дипломатов в Юго-Восточной Азии. Вместо страницы авторизации пользователи видели фальшивый портал, предлагавший «обновить Adobe Plugin». На деле это был тщательно замаскированный этап внедрения PlugX — одного из старейших и самых эффективных инструментов китайской киберарены.

Схема выглядела безупречно. Злоумышленники подменяли страницу входа в сеть, снабжали её HTTPS-сертификатом Let’s Encrypt и даже использовали подписанный файл AdobePlugins.exe. Для доверия применялись действительные цифровые подписи компании Chengdu Nuoxin Times Technology Co., выданные GlobalSign. После запуска «обновления» на компьютер загружался целый набор модулей: от загрузчика STATICPLUGIN до DLL-библиотеки CANONSTAGER, которая скрытно разворачивала основную нагрузку — модифицированный PlugX под названием SOGU.SEC.

PlugX работает с 2008 года и до сих пор остаётся любимым инструментом китайских группировок. Он крадёт пароли и документы, перехватывает нажатия клавиш, открывает удалённый доступ и способен подгружать новые модули. В этой кампании его запуск прятали за легитимным приложением Canon Printer Assistant Tool, что делало атаку ещё менее заметной. Эксперты указывают, что UNC6384 использует схожие тактики с известной Mustang Panda — группой, которую связывают с рядом крупных кибершпионских операций против правительств и НКО.

Особую тревогу вызывает использование действительных сертификатов для подписи вредоносных файлов. По данным Google, только с 2023 года в руках атакующих оказалось более двух десятков таких подписанных образцов. Это указывает на глубокие компрометации цепочек доверия и показывает, что UNC6384 и их союзники выходят на новый уровень маскировки. Для целей — дипломатов и международных организаций — это значит одно: привычные способы проверки подлинности ПО и порталов больше не гарантируют безопасность.

похожие материалы

Стрелочка
Стрелочка
В 2025 году злоумышленники похитили данные более 1 миллиона банковских аккаунтов по всему миру
В 2025 году злоумышленники похитили данные более 1 миллиона банковских аккаунтов по всему миру

Согласно глобальному отчёту* «Лаборатории Касперского» по финансовым угрозам, в 2025 году при помощи программ для кражи данных (стилеров) было скомпрометировано более 1 миллиона банковских аккаунтов.

Эксперты подвели итоги исследования киберугроз за первые три месяца 2026 года
Эксперты подвели итоги исследования киберугроз за первые три месяца 2026 года

В течение первого квартала 2026 года эксперты компании «Перспективный мониторинг» проводили комплексный мониторинг информационного пространства, направленный на выявление актуальных угроз и тенденций в сфере информационной безопасности.