Патенты на взлом Telegram. Фирма без сайта и вывески выдала связи с китайскими кибервойсками

leer en español

6104
Патенты на взлом Telegram. Фирма без сайта и вывески выдала связи с китайскими кибервойсками

Оплошность одного сотрудника привела аналитиков прямо к скрытой правительственной инфраструктуре.

image

Компания без сайта и публичных продуктов оказалась связана с разработкой инструментов для скрытия сетевой активности и сбора данных, которые могли использовать китайские государственные структуры. К такому выводу пришли специалисты IntrusionTruth после анализа патентов, программного кода и контрактов компании Guangdong Chanming.

На первый взгляд Guangdong Chanming выглядит как незаметная организация без открытого присутствия в интернете. Однако зарегистрированные компанией патенты и авторские права на программное обеспечение указывают на разработку инструментов, связанных с наступательными возможностями. Среди них значатся системы защищённого доступа в интернет, многофункциональные прокси-системы, инструменты тестирования уязвимостей сетевых устройств, а также платформы для извлечения данных с Android-устройств и сбора информации из Telegram.

Открытых продаж или демонстраций продуктов компании обнаружить не удалось. Вместо этого специалисты нашли контракты на поставку решений Guangdong Chanming для структур Народно-освободительной армии Китая. Это указывает на работу компании не с обычными клиентами, а с государственными заказчиками.

Связь между Guangdong Chanming и одним из её продуктов удалось проследить через совладельца компании Ван Хуэйпина. Его адрес электронной почты оказался связан с проектом FCN (Free Connect), исходный код которого ранее размещался на GitHub. После удаления репозитория его копии сохранились в других источниках. Анализ файлов FCN показал сходство с программой STN Security Tunnel, а строки внутри бинарных файлов содержали прямые упоминания FCN.

Дополнительное совпадение обнаружили при сравнении FCN с вредоносной программой WHIPWEAVE, также известной как bulbature. Специалисты нашли одинаковый необычный фрагмент команд в Linux-версиях FCN и WHIPWEAVE. Последняя связана с RedRelay, скрытой сетевой инфраструктурой, которую ранее связывали с китайскими кибероперациями.

В материале отмечается, что патенты Guangdong Chanming описывают многоуровневую анонимизацию сетевого трафика, похожую на принципы работы RedRelay. На основании этих совпадений специалисты предполагают связь между FCN, продуктом STN и инфраструктурой RedRelay, хотя прямого подтверждения происхождения инструментов в материале не приводится.

Анализ заказчиков Guangdong Chanming также указал на возможную связь с китайскими военными подразделениями. Среди клиентов компании обнаружили структуры, связанные с Народно-освободительной армией Китая и Министерством общественной безопасности. Один из контрактов описывает поставку «анонимной сетевой системы» военному подразделению в районе Хайдянь в Пекине, где располагаются структуры, связанные с военными кибероперациями Китая.

Специалисты также связали RedRelay с группировкой, известной под названиями APT15, Ke3chang, Vixen Panda и другими. В качестве новых обозначений для этой активности указаны подразделение 61046 и 8-е бюро Сил киберпространства НОАК.