Со стороны Китая в этом году наблюдается сложная фишинговая кампания, нацеленная на пользователей из России и соседних стран, вроде Монголии и Белоруссии. Она содержит ссылки на поддельные новостные сайты, где метод drive-by приводит к скачиванию на компьютер жертв архивов RAR с исполняемым файлом. Другая тактика - прикреплять документы Word с эксплоитом на основе уязвимости CVE-2012-0158.
Оба метода приносят на компьютеры очень старое, но эффективное вредоносное приложение NetTraveler. Лаборатория Касперского обнаружила его в 2013 году, но датой его разработки считается 2004 год. NetTraveler связывают с китайскими группами кибершпионажа, приложение использовалось как бэкдор для поиска и извлечения данных из компьютеров.
Сейчас хакерская группа использует специально зарегистрированные домены и размещает на них статьи вместе с NetTraveler. Компания Proofpoint обнаружила множество примеров таких новостных сайтов и даже взломала один из командных серверов. Внутри был найден список пострадавших от атак стран. IP-адрес 98.126.38.107 был задействован в другой кампании против российских пользователей в 2015 году, проводившейся группой TA459.
Атакам подверглись пользователи из сфер атомной энергетики, военной подготовки и ряд других частных лиц и организаций вроде производителей оружия, правозащитников и т.д.