На госструктуры и ИТ-сектор Мьянмы нацелили бэкдор QUICAgent
Исследователи Seqrite Labs описали кампанию Operation QUICSILVER, в которой жертв заманивают поддельными приглашениями на выпускную церемонию. За атакой с умеренной уверенностью связывают китайскую хакерскую группу.

Киберразведывательная кампания Operation QUICSILVER нацелена на государственные организации и ИТ-сектор Мьянмы. По данным Seqrite Labs, злоумышленники распространяют написанный на Go бэкдор QUICAgent, маскируя вредоносные файлы под документы, связанные с государственными мероприятиями.
Первую активность исследователи зафиксировали в апреле 2026 года: тогда жертвам доставляли файл HolidayNotice.pdf.exe и поддельный календарь государственных праздников Бельгии и Мьянмы. В образцах, обнаруженных в июне и июле, для запуска цепочки заражения использовался файл виртуального жёсткого диска VHD.
Внутри VHD находится ярлык Windows, который выглядит как PDF-документ. При его открытии пользователю показывают приманку — приглашение на выпускную церемонию на бирманском языке, якобы выпущенное Департаментом информационных технологий и кибербезопасности при Министерстве транспорта и коммуникаций Мьянмы.
Одновременно ярлык запускает штатную подписанную Microsoft утилиту ftp.exe. Через её параметр -s выполняются команды из локального скрипта: он находит в скрытом каталоге _rels два файла, header.doc и body.doc, и объединяет их командой copy /b, восстанавливая следующий компонент атаки.
QUICAgent пытается затруднить анализ в песочницах: перед подключением он делает случайную паузу от 100 до 600 миллисекунд и тысячу раз вычисляет SHA-256. Адрес управляющего сервера бэкдор получает через HTTP-запросы к двум доменам Cloudflare Workers, после чего связывается с сервером по протоколу QUIC через UDP-порт 443.
Бэкдор передаёт базовые сведения о скомпрометированном компьютере, по умолчанию отправляя сигналы каждые пять секунд. Он поддерживает выполнение команд, передачу файлов, просмотр каталогов и изменение интервала связи. Для закрепления QUICAgent создаёт ярлык в папке автозагрузки текущего пользователя Windows.
Seqrite Labs с умеренной уверенностью относит кампанию к активности связанного с Китаем злоумышленника. В опубликованных данных не указано, какая именно группа стоит за Operation QUICSILVER.