RONINGLOADER: Новая угроза китайским пользователям

17.11.2025

Группа Dragon Breath, также известная как APT-Q-27 или Golden Eye, применила многослойную программу-загрузчик под кодовым названием RONINGLOADER для доставки модифицированного вариантt трояна удаленного доступа Gh0st RAT. Эта кибератака нацелена на пользователей, говорящих на китайском языке, используя троянские установщики программ NSIS, замаскированные под легитимные приложения, такие как Google Chrome и Microsoft Teams.

Цели и методы

Dragon Breath, действующая с 2020 года и связанная с группой Miuuti, атакует индустрии онлайн-игр и азартных игр. В кампании, описанной Elastic Security Labs, используется методика избегания обнаружения, включающая использование подписанных драйверов, настройку политик Windows Defender Application Control (WDAC), и злоупотребление защищенными процессами Microsoft Defender.

Новый загрузчик RONINGLOADER проверяет системы на наличие антивирусов и продуктов конечных точек, включая Microsoft Defender, Kingsoft, Tencent PC Manager и Qihoo360. Он завершает обнаруженные процессы и, для Qihoo360, изменяет правила брандмауэра, инжектирует шеллкод, устанавливает драйверы и затем восстанавливает настройки брандмауэра.

Этапы атаки: пошаговое руководство

Этапы атаки

В ходе атаки используются скрипты для обхода контроля учетных записей (UAC), создаются новые правила брандмауэра, злоупотребляя отчётами об ошибках Windows для отключения Defender, и вводятся вредоносные WDAC-политики, нацеленные на китайских поставщиков безопасности. Загрузчик внедряет DLL в процес regsvr32.exe для скрытия активности, впоследствии вводя следующую ступень в высокопривилегированные процессы, такие как TrustedInstaller.exe, что обеспечивает выполнение финального полезного сгруза.

В то же время, исследователи из Palo Alto Networks Unit 42 задокументировали еще две кибератаки, использующие Gh0st RAT для китайских пользователей: Кампания Trio (февраль–март 2025 года) и Кампания Chorus (май 2025 года), включавшие характерное использование подложных доменов и облачных хранилищ.

Тактика злоумышленников изменилась: от простых загрузчиков с переходом к сложным многослойным цепям атак, использующим легитимно подписанное ПО для обхода защиты, предполагающим наличие нескольких инфраструктур и разных наборов инструментов.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6534826
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1331728
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
518476
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
456271
скачали

Новости и обзоры для Desktop Windows

Microsoft обновляет Windows 11: рабочее пространство агента

Рабочее пространство агента в Windows 11: новая функция от Microsoft для оптимизации работы с агентами, доступная для разработчиков Insiders.

Читать далее

Hytale возвращается под руководство Старого Руководства

Hytale вновь попал в руки Саймона Коллинза-Лафламма и будет развиваться под его лидерством на протяжении 10 лет.

Читать далее

Играбельный трёхмерный лабиринт Windows 95 теперь доступен

Разработчик x86matthew выпустил играбельную версию трёхмерного лабиринта Windows 95, добавив поддержку ввода с клавиатуры.

Читать далее

Phasmophobia отказывается от модели живого сервиса

Phasmophobia избегает модели живого сервиса, предлагая только сезонный контент без микротранзакций. Kinetic Games сохраняет фокус на игровой атмосфере.

Читать далее

Skylines: Paradox меняет разработчика для Cities: Skylines 2

Парти с Colossal Order завершено. Skylines 2 переходит к Iceflake Studios. Планы разработки в ближайшем будущем.

Читать далее

Переход Cities: Skylines 2 под управление Iceflake Studios

Colossal Order завершает работу с Paradox Interactive по Cities: Skylines, Iceflake Studios продолжит разработку в 2026 году.

Читать далее

Lazarus использует JSON-хранилища для распространения вредоносного ПО

Группа Lazarus из КНДР использует JSON-хранилища для распространения вредоносного ПО через фальшивые профили LinkedIn, угрожая разработчикам.

Читать далее

Cozy Marbles: анонс мраморного симулятора для ПК

Cozy Marbles, мраморный симулятор для ПК, анонсирован. Плейтест доступен, запуск в 2026 году.

Читать далее

Cold Fear удалён из Steam после перехода к Atari

Cold Fear убрали из Steam 2023-11-11 после перехода прав к Atari в августе. Возвращение игры пока неизвестно.

Читать далее

Humble Choice: Новые игры для Steam Deck в ноябре 2025

Humble Choice предлагает 8 игр с поддержкой Steam Deck за $14,99 в ноябре 2025 года.

Читать далее