RONINGLOADER: Новая угроза китайским пользователям

17.11.2025

Группа Dragon Breath, также известная как APT-Q-27 или Golden Eye, применила многослойную программу-загрузчик под кодовым названием RONINGLOADER для доставки модифицированного вариантt трояна удаленного доступа Gh0st RAT. Эта кибератака нацелена на пользователей, говорящих на китайском языке, используя троянские установщики программ NSIS, замаскированные под легитимные приложения, такие как Google Chrome и Microsoft Teams.

Цели и методы

Dragon Breath, действующая с 2020 года и связанная с группой Miuuti, атакует индустрии онлайн-игр и азартных игр. В кампании, описанной Elastic Security Labs, используется методика избегания обнаружения, включающая использование подписанных драйверов, настройку политик Windows Defender Application Control (WDAC), и злоупотребление защищенными процессами Microsoft Defender.

Новый загрузчик RONINGLOADER проверяет системы на наличие антивирусов и продуктов конечных точек, включая Microsoft Defender, Kingsoft, Tencent PC Manager и Qihoo360. Он завершает обнаруженные процессы и, для Qihoo360, изменяет правила брандмауэра, инжектирует шеллкод, устанавливает драйверы и затем восстанавливает настройки брандмауэра.

Этапы атаки: пошаговое руководство

Этапы атаки

В ходе атаки используются скрипты для обхода контроля учетных записей (UAC), создаются новые правила брандмауэра, злоупотребляя отчётами об ошибках Windows для отключения Defender, и вводятся вредоносные WDAC-политики, нацеленные на китайских поставщиков безопасности. Загрузчик внедряет DLL в процес regsvr32.exe для скрытия активности, впоследствии вводя следующую ступень в высокопривилегированные процессы, такие как TrustedInstaller.exe, что обеспечивает выполнение финального полезного сгруза.

В то же время, исследователи из Palo Alto Networks Unit 42 задокументировали еще две кибератаки, использующие Gh0st RAT для китайских пользователей: Кампания Trio (февраль–март 2025 года) и Кампания Chorus (май 2025 года), включавшие характерное использование подложных доменов и облачных хранилищ.

Тактика злоумышленников изменилась: от простых загрузчиков с переходом к сложным многослойным цепям атак, использующим легитимно подписанное ПО для обхода защиты, предполагающим наличие нескольких инфраструктур и разных наборов инструментов.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6871383
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1483824
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
616811
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
470817
скачали

Новости и обзоры для Desktop Windows

Скидки на Doom Eternal и другие игры в бандле Fanatical

Fanatical предлагает бандл игр с Doom Eternal, доступен до 2025-01-08. Скидки зависят от количества игр.

Читать далее

Лучшие игры 2025 года по версии Windows Central

Windows Central представила топ-10 игр 2025 года, включая инди, AAA-релизы и экспериментальные проекты.

Читать далее

Серия игр Divinity от Larian: Чего ожидать

Larian возвращается к миру Divinity после Baldur's Gate 3. Чего ожидать от игр серии и как они влияют на новое RPG?

Читать далее

Phantom Blade Zero выходит на PC и PlayStation 5 в 2026 году

Phantom Blade Zero, стартующий 2026-09-09 на PS5 и PC, предлагает уникальный боевой опыт.

Читать далее

Hogwarts Legacy бесплатно на Epic Games Store

Hogwarts Legacy доступна бесплатно на Epic Games Store с 2025-12-11 по 2025-12-18. Новые игроки могут окунуться в магический мир.

Читать далее

Patch Tuesday: Декабрьское обновление устраняет три уязвимости нулевого дня

Microsoft в декабре устранила три уязвимости нулевого дня через Patch Tuesday. Это обновление включает 57 патчей, но требует немедленного обновления Windows и Office.

Читать далее

Изменения в Pushbullet: paywall и расширение для Chrome

Pushbullet ввел платные функции и прекратил обновление расширения для Chrome, что изменило его восприятие пользователями.

Читать далее

Epic Games предлагает Hogwarts Legacy бесплатно до 2023-12-18

Hogwarts Legacy доступна бесплатно в Epic Games Store до 18 декабря. Возможность добавить игру в библиотеку увеличивает интерес к проекту.

Читать далее

Вредоносная реклама угрожает брендам: новые риски

Киберпреступники распространяют вредоносную рекламу под видом доверенных брендов. Риски для компаний возрастают.

Читать далее

RasMan уязвимость требует патча для Windows

ACROS Security выпустила бесплатные патчи для RasMan уязвимости. Доступны для всех версий Windows, до официального обновления от Microsoft.

Читать далее