东南亚政府与关键基础设施遭新型后门TinyRCT定向攻击
Unit42报告揭示CL-STA-1062(UAT-7237)APT组织针对东南亚政府与能源基础设施的攻击活动,使用新型.NET后门TinyRCT及SoftEther VPN等工具,实现持久化窃密。本文提供攻击链分析、IOC及Cortex XDR等缓解措施,帮助防守方识别并防御此类定向威胁。
🎯 Critical APT组织
Palo Alto Networks Unit42披露了CL-STA-1062(又名UAT-7237)攻击团伙的活动,该团伙自2022年起活跃,主要针对东南亚及东亚的政府实体和能源关键基础设施。攻击者混合使用开源工具(SoftEther VPN、Mimikatz等)与自研后门TinyRCT,实现命令执行、文件窃取、屏幕截图及自毁功能,已确认至少入侵10个东南亚组织。
来源:Palo Alto Unit42 | 2026-06-25 | 原文链接
🔍 关键发现
- CL-STA-1062自2022年起持续针对东亚及东南亚政府与能源部门,2025年攻击活动显著升级。
- 攻击者使用混合工具集:ASPX webshell初始入侵,SoftEther VPN、yuze、VNT建立隧道,Mimikatz、JuicyPotato提权。
- 发现此前未公开的.NET后门TinyRCT,具备命令执行、文件枚举与外泄、屏幕捕获及自毁能力,仅在%LOCALAPPDATA%路径下运行以规避沙箱。
⚔️ 攻击链分析
1. 利用Web应用漏洞部署ASPX webshell,获得初始访问权限。 2. 通过webshell执行命令、上传工具集(VPN隧道、密码保护RAR压缩包),进行网络侦查。 3. 使用SoftEther VPN、yuze或VNT建立加密C2隧道,绕过网络监控。 4. 部署TinyRCT后门或Mimikatz等工具,横向移动、提权并窃取敏感数据。
🚩 失陷指标 (IOC)
139.180.134[.]221(TinyRCT C2服务器)PerfWatson2.exe(TinyRCT后门文件)
🛡️ 缓解建议
- ✅ 部署Cortex XDR/XSIAM等EDR产品,监控进程执行路径异常(如非%LOCALAPPDATA%的TinyRCT执行)。
- ✅ 强化Web应用安全,定期扫描并修补漏洞,限制webshell上传与执行。
- ✅ 对出站VPN隧道(SoftEther、yuze、VNT)流量进行深度检测,识别伪装为VMware或XDR进程的可疑连接。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者主要针对哪些国家/行业?
主要针对东南亚(如泰国、越南、菲律宾等)及东亚(台湾)的政府实体和能源领域国有企业。
❓ TinyRCT后门如何规避检测?
TinyRCT仅在%LOCALAPPDATA%路径下执行,否则立即退出;使用.NET编写,伪装为PerfWatson2.exe,并具备自毁机制。
❓ 防守方应优先关注哪些IOC?
重点监控139.180.134[.]221的通信,以及PerfWatson2.exe进程;同时检测伪装为VMware或XDR代理的VPN隧道工具(如SoftEther、yuze)。