Группа Calypso (Red Lamassu), связанная с Китаем, с середины 2022 года ведёт кибершпионскую кампанию против телеком‑операторов в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке. В атаке используются два новых семейства вредоносного ПО: Showboat для Linux и JFMBackdoor для Windows.

Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
Телекоммуникационные компании в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке стали целью длительной кампании кибершпионажа, связанной с китайской группой Calypso, также известной под именем Red Lamassu. По данным исследователей кибербезопасности, операция продолжается как минимум с середины 2022 года и использует новое вредоносное ПО для Linux и Windows, позволяющее злоумышленникам закрепляться в сетях и собирать разведывательную информацию.
Эксперты относят эту активность к категории APT (Advanced Persistent Threat) — сложных атак, направленных на длительное скрытое присутствие в инфраструктуре жертвы. Вместо разрушительных действий злоумышленники стремятся незаметно наблюдать за сетями и получать стратегически ценную информацию.
Расследование показало, что атаки были направлены прежде всего на телекоммуникационные компании в странах Азии и Ближнего Востока. После первоначального проникновения злоумышленники разворачивали специализированные инструменты для расширения доступа внутри сети и обеспечения долговременного присутствия.
Ключевую роль в операции играют два ранее неизвестных семейства вредоносного ПО:
Такой набор позволяет атакующим работать в смешанных инфраструктурах, которые типичны для телеком‑операторов.
Showboat предназначен для систем Linux и используется после первоначального взлома. По сути это модульный набор инструментов для управления уже скомпрометированными серверами.
По данным исследователей, вредоносное ПО может:
Благодаря этому заражённые машины превращаются в промежуточные узлы, через которые можно скрытно перемещаться по внутренней сети оператора и маскировать активность.
Параллельно с Showboat используется JFMBackdoor — вредоносная программа для Windows‑систем. Она выполняет схожие задачи: поддерживает постоянный доступ к инфраструктуре и помогает продолжать разведывательную активность внутри корпоративных сетей операторов.
В телеком‑среде часто сочетаются Linux‑серверы, обслуживающие сетевые сервисы, и Windows‑системы, используемые для администрирования и бизнес‑процессов. Использование вредоносных программ для обеих платформ делает атаку значительно устойчивее: даже если одна часть инфраструктуры будет очищена, злоумышленники могут сохранить доступ через другую.
Исследователи также обнаружили, что операторы кампании создавали домены, стилизованные под телекоммуникационные компании, и использовали их как часть своей инфраструктуры.
Такие ресурсы могли выполнять несколько задач:
Хотя полный список доменов и конкретные жертвы не раскрываются публично, анализ инфраструктуры показывает, что злоумышленники сознательно маскировали свою деятельность под нормальный трафик телеком‑компаний.
Телеком‑операторы обычно используют гибридные IT‑среды, где одновременно работают Linux‑серверы и Windows‑системы. Атака, рассчитанная сразу на две платформы, даёт злоумышленникам несколько преимуществ:
Это делает такие операции особенно сложными для обнаружения и устранения.
Кампания Calypso отражает более широкий тренд: государственно поддерживаемые группы всё чаще атакуют телекоммуникационные сети, поскольку они предоставляют доступ к важным коммуникационным данным и архитектуре инфраструктуры.
Долговременное присутствие в сетях операторов может дать злоумышленникам информацию о сетевых соединениях, технической инфраструктуре и коммуникационных метаданных. Для разведывательных служб такая информация имеет серьёзную стратегическую ценность.
Обнаружение вредоносных программ Showboat и JFMBackdoor показывает, что инструменты кибершпионажа становятся более универсальными и способны работать сразу в нескольких операционных средах — что значительно усложняет защиту критически важной телеком‑инфраструктуры.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Группа Calypso (Red Lamassu), связанная с Китаем, с середины 2022 года ведёт кибершпионскую кампанию против телеком‑операторов в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке.
Группа Calypso (Red Lamassu), связанная с Китаем, с середины 2022 года ведёт кибершпионскую кампанию против телеком‑операторов в Азиатско‑Тихоокеанском регионе и на Ближнем Востоке. В атаке используются два новых семейства вредоносного ПО: Showboat для Linux и JFMBackdoor для Windows.
Злоумышленники применяют домены, имитирующие телеком‑компании, чтобы скрывать командные серверы и облегчать дальнейшее проникновение.