Кибершпионаж против телеком‑операторов: как работает кампания Calypso
Группа Calypso (Red Lamassu), связанная с Китаем, с середины 2022 года ведёт кибершпионскую кампанию против телеком‑операторов в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке. В атаке используются два новых семейства вредоносного ПО: Showboat для Linux и JFMBackdoor для Windows.
Группа Calypso (Red Lamassu), связанная с Китаем, с середины 2022 года ведёт кибершпионскую кампанию против телеком‑операторов в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке.
В атаке используются два новых семейства вредоносного ПО: Showboat для Linux и JFMBackdoor для Windows.
Злоумышленники применяют домены, имитирующие телеком‑компании, чтобы скрывать командные серверы и облегчать дальнейшее проникновение.
How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicatiSecurity researchers uncovered a long‑running cyber‑espionage campaign targeting telecommunications providers using both Linux and Windows malware.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
openai.com
Телекоммуникационные компании в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке стали целью длительной кампании кибершпионажа, связанной с китайской группой Calypso, также известной под именем Red Lamassu. По данным исследователей кибербезопасности, операция продолжается как минимум с середины 2022 года и использует новое вредоносное ПО для Linux и Windows, позволяющее злоумышленникам закрепляться в сетях и собирать разведывательную информацию.
Эксперты относят эту активность к категории APT (Advanced Persistent Threat) — сложных атак, направленных на длительное скрытое присутствие в инфраструктуре жертвы. Вместо разрушительных действий злоумышленники стремятся незаметно наблюдать за сетями и получать стратегически ценную информацию.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Кибершпионаж против телеком‑операторов: как работает кампания Calypso»?
Группа Calypso (Red Lamassu), связанная с Китаем, с середины 2022 года ведёт кибершпионскую кампанию против телеком‑операторов в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке.
Какие ключевые моменты необходимо проверить в первую очередь?
Группа Calypso (Red Lamassu), связанная с Китаем, с середины 2022 года ведёт кибершпионскую кампанию против телеком‑операторов в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке. В атаке используются два новых семейства вредоносного ПО: Showboat для Linux и JFMBackdoor для Windows.
Что мне делать дальше на практике?
Злоумышленники применяют домены, имитирующие телеком‑компании, чтобы скрывать командные серверы и облегчать дальнейшее проникновение.
Расследование показало, что атаки были направлены прежде всего на телекоммуникационные компании в странах Азии и Ближнего Востока. После первоначального проникновения злоумышленники разворачивали специализированные инструменты для расширения доступа внутри сети и обеспечения долговременного присутствия.
Ключевую роль в операции играют два ранее неизвестных семейства вредоносного ПО:
Showboat — инструмент пост‑эксплуатации для Linux
JFMBackdoor — бэкдор для систем Windows
Такой набор позволяет атакующим работать в смешанных инфраструктурах, которые типичны для телеком‑операторов.
Showboat: модульный инструмент для Linux
Showboat предназначен для систем Linux и используется после первоначального взлома. По сути это модульный набор инструментов для управления уже скомпрометированными серверами.
передавать файлы между заражённой системой и инфраструктурой атакующих;
работать как SOCKS5‑прокси, перенаправляя сетевой трафик через заражённый сервер.
Благодаря этому заражённые машины превращаются в промежуточные узлы, через которые можно скрытно перемещаться по внутренней сети оператора и маскировать активность.
JFMBackdoor: инструмент для Windows
Параллельно с Showboat используется JFMBackdoor — вредоносная программа для Windows‑систем. Она выполняет схожие задачи: поддерживает постоянный доступ к инфраструктуре и помогает продолжать разведывательную активность внутри корпоративных сетей операторов.
В телеком‑среде часто сочетаются Linux‑серверы, обслуживающие сетевые сервисы, и Windows‑системы, используемые для администрирования и бизнес‑процессов. Использование вредоносных программ для обеих платформ делает атаку значительно устойчивее: даже если одна часть инфраструктуры будет очищена, злоумышленники могут сохранить доступ через другую.
Домены‑двойники и инфраструктура под видом телеком‑компаний
Исследователи также обнаружили, что операторы кампании создавали домены, стилизованные под телекоммуникационные компании, и использовали их как часть своей инфраструктуры.
Такие ресурсы могли выполнять несколько задач:
имитировать легитимные сервисы телеком‑отрасли;
служить серверами управления и контроля (command‑and‑control);
помогать в дальнейших этапах проникновения и сборе учетных данных.
Хотя полный список доменов и конкретные жертвы не раскрываются публично, анализ инфраструктуры показывает, что злоумышленники сознательно маскировали свою деятельность под нормальный трафик телеком‑компаний.
Почему кроссплатформенные атаки особенно опасны
Телеком‑операторы обычно используют гибридные IT‑среды, где одновременно работают Linux‑серверы и Windows‑системы. Атака, рассчитанная сразу на две платформы, даёт злоумышленникам несколько преимуществ:
устойчивость к обнаружению: удаление вредоносного ПО на одной платформе не закрывает доступ полностью;
широкое перемещение внутри сети: можно переходить между административными и инфраструктурными системами;
скрытность: заражённые серверы могут использоваться как прокси или ретрансляторы трафика.
Это делает такие операции особенно сложными для обнаружения и устранения.
Растущая угроза для глобальной телеком‑инфраструктуры
Кампания Calypso отражает более широкий тренд: государственно поддерживаемые группы всё чаще атакуют телекоммуникационные сети, поскольку они предоставляют доступ к важным коммуникационным данным и архитектуре инфраструктуры.
Долговременное присутствие в сетях операторов может дать злоумышленникам информацию о сетевых соединениях, технической инфраструктуре и коммуникационных метаданных. Для разведывательных служб такая информация имеет серьёзную стратегическую ценность.
Обнаружение вредоносных программ Showboat и JFMBackdoor показывает, что инструменты кибершпионажа становятся более универсальными и способны работать сразу в нескольких операционных средах — что значительно усложняет защиту критически важной телеком‑инфраструктуры.