东南亚政府与关键基础设施遭新型后门TinyRCT定向攻击

Unit42报告揭示CL-STA-1062(UAT-7237)APT组织针对东南亚政府与能源基础设施的攻击活动,使用新型.NET后门TinyRCT及SoftEther VPN等工具,实现持久化窃密。本文提供攻击链分析、IOC及Cortex XDR等缓解措施,帮助防守方识别并防御此类定向威胁。

🎯 Critical APT组织

Palo Alto Networks Unit42披露了CL-STA-1062(又名UAT-7237)攻击团伙的活动,该团伙自2022年起活跃,主要针对东南亚及东亚的政府实体和能源关键基础设施。攻击者混合使用开源工具(SoftEther VPN、Mimikatz等)与自研后门TinyRCT,实现命令执行、文件窃取、屏幕截图及自毁功能,已确认至少入侵10个东南亚组织。

来源:Palo Alto Unit42 | 2026-06-25 | 原文链接

🔍 关键发现

  • CL-STA-1062自2022年起持续针对东亚及东南亚政府与能源部门,2025年攻击活动显著升级。
  • 攻击者使用混合工具集:ASPX webshell初始入侵,SoftEther VPN、yuze、VNT建立隧道,Mimikatz、JuicyPotato提权。
  • 发现此前未公开的.NET后门TinyRCT,具备命令执行、文件枚举与外泄、屏幕捕获及自毁能力,仅在%LOCALAPPDATA%路径下运行以规避沙箱。

⚔️ 攻击链分析

1. 利用Web应用漏洞部署ASPX webshell,获得初始访问权限。 2. 通过webshell执行命令、上传工具集(VPN隧道、密码保护RAR压缩包),进行网络侦查。 3. 使用SoftEther VPN、yuze或VNT建立加密C2隧道,绕过网络监控。 4. 部署TinyRCT后门或Mimikatz等工具,横向移动、提权并窃取敏感数据。

🚩 失陷指标 (IOC)

  • 139.180.134[.]221(TinyRCT C2服务器)
  • PerfWatson2.exe(TinyRCT后门文件)

🛡️ 缓解建议

  • ✅ 部署Cortex XDR/XSIAM等EDR产品,监控进程执行路径异常(如非%LOCALAPPDATA%的TinyRCT执行)。
  • ✅ 强化Web应用安全,定期扫描并修补漏洞,限制webshell上传与执行。
  • ✅ 对出站VPN隧道(SoftEther、yuze、VNT)流量进行深度检测,识别伪装为VMware或XDR进程的可疑连接。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者主要针对哪些国家/行业?

主要针对东南亚(如泰国、越南、菲律宾等)及东亚(台湾)的政府实体和能源领域国有企业。

❓ TinyRCT后门如何规避检测?

TinyRCT仅在%LOCALAPPDATA%路径下执行,否则立即退出;使用.NET编写,伪装为PerfWatson2.exe,并具备自毁机制。

❓ 防守方应优先关注哪些IOC?

重点监控139.180.134[.]221的通信,以及PerfWatson2.exe进程;同时检测伪装为VMware或XDR代理的VPN隧道工具(如SoftEther、yuze)。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)