Китайцы продолжают шалить.
Недавно мы давали
пост про обнаружение вшитых производителем бэкдоров в 29 моделях
OLT (оконечные устройства в оптоволоконных сетях) от китайской фирмы
C-Data.
Сегодня
BleepingComputer пишет про новый бэкдор, теперь в китайском ПО.
Бэкдор, получивший название
GoldenHelper, был найден исследователями компании
Trustwave в программном обеспечении
Golden Tax Invoicing Software, предназначенном для выставления счетов и уплаты НДС компаниями, ведущими свой бизнес в
Китае.
Кампания по распространению
GoldenHelper была активна в период с января 2018 по июль 2019 года (срок регистрации доменов управляющих центров истек в январе 2020), после чего в апреле 2020 была запущена другая кампания по распространению бэкдоров
GoldenSpy в программном обеспечении
Intelligent Tax, предназначенном для работы с китайскими банками.
Насчет авторов
GoldenHelper совершенно ничего не понятно. Дело в том, что в
Китае существуют два поставщика
Golden Tax Invoicing Software - компании
Aisino и
Baiwang. Бэкдор был обнаружен в ПО от
Baiwang, но подписан он цифровой подписью
NouNou Technologies, дочерней компанией
Aisino. Причем за распространение
GoldenSpy была ответственна именно
Aisino.
Если вы к этому моменту уже запутались (мы сами немного потерялись), то резюмируем - в Китае шпионят все!
Выявленный бэкдор достаточно неплохо шифруется. В качестве полезной нагрузки он должен подгружать некий файл taxver.exe. Однако исследователи не смогли найти образец этого файла и проанализировать его вредоносный функционал.
Модель действия безотказная - обязуем желающие выйти на национальный рынок фирмы устанавливать специализированное ПО, а в него вшиваем бэкдор. В смекалке и бесцеремонности китайцам не откажешь.