Seqrite Das APT-Team von Labs hat Dokumente mit Bezug zum „Terroranschlag von Pahalgam“ entdeckt, die von der mit Pakistan verbundenen APT-Gruppe Transparent Tribe (APT36) verwendet werden, um indische Regierungs- und Verteidigungskräfte anzugreifen. Die Kampagne umfasst sowohl Phishing von Zugangsdaten als auch den Einsatz von Schadsoftware. Gefälschte Domains, die die Polizei von Jammu und Kaschmir sowie die indische Luftwaffe (IAF) imitieren, wurden kurz nach dem Anschlag vom 22. April 2025 erstellt. Diese Warnung betrifft die Phishing-PDF-Datei und die Domains, die zur Aufdeckung ähnlicher Aktivitäten verwendet wurden, sowie ein mit Makros versehenes Dokument, das zum Einsatz des bekannten Crimson RAT der Gruppe dient.
Analyse
Das fragliche PDF wurde am 24. April 2025 erstellt. Als Autor wurde „Kalu Badshah“ angegeben. Die Namen dieses Phishing-Dokuments beziehen sich auf die Reaktionsmaßnahmen der indischen Regierung auf den Angriff.
- „Aktionspunkte und Reaktion der Regierung zum Terroranschlag in Pahalgam .pdf“
- „Berichtsaktualisierung zum Terroranschlag in Pahalgam.pdf“

Der Inhalt des Dokuments ist maskiert, und der darin eingebettete Link ist der primäre Angriffsvektor. Ein Klick darauf führt zu einer gefälschten Anmeldeseite, die Teil eines Social-Engineering-Angriffs ist, um Personen anzulocken. Die eingebettete URL lautet:
- hxxps://jkpolice[.]gov[.]in[.]kashmirattack[.]exposed/service/home/
Die Domain imitiert die legitime Website der Jammu & Kasmir Police ( jkpolice[.]gov[.]in ), einer offiziellen Website der indischen Polizei, führt aber eine Subdomain kashmirattack[.]exposed ein.

Der Zusatz „kashmirattack“ weist auf einen thematischen Bezug zum sensiblen geopolitischen Thema hin, in diesem Fall auf den jüngsten Angriff in der Kaschmir-Region. Sobald die Regierungsanmeldeinformationen für @gov.in oder @nic.in eingegeben werden, werden sie direkt an den Host zurückgesendet. Wir haben mehrere solcher Phishing-Dokumente beobachtet, die sich auf den Namen des Autors beziehen.

Um die Opfer anzulocken, wurden in jedem Phishing-Dokument im Zusammenhang mit verschiedenen Regierungs- und Verteidigungstreffen mehrere Namen gefunden. Dies zeigt, wie schnell die Gruppe Köder rund um aktuelle Ereignisse im Land bastelt:
- Bericht und Update zum Terroranschlag in Pahalgam.pdf
- Berichtsaktualisierung zum Terroranschlag in Pahalgam.pdf
- Aktionspunkte und Reaktion der Regierung zum Terroranschlag in Pahalgam .pdf
- Brief der J&K-Polizei vom 17. April 2025.pdf
- ROD zum Überprüfungstreffen vom 10. April 2025 von Secy DRDO.pdf
- PROTOKOLL DER DISKUSSION TECHNISCHE ÜBERPRÜFUNGSBESPRECHUNG MITTEILUNG, 07. April 2025 (1).pdf
- BENACHRICHTIGUNG ZUM TREFFEN – 13. JWG-Treffen zwischen Indien und Nepal.pdf
- Tagesordnungspunkte für das Joint-Venture-Treffen im IHQ MoD am 04. März 2025.pdf
- DO-Brief Integriertes Hauptquartier des Verteidigungsministeriums vom 3. März.pdf
- Bekanntmachung und Aktionspunkte der Kollegialversammlung MoD 24. März.pdf
- Brief an das Raksha Mantri-Büro vom 26. Februar 2025.pdf
- Angeblicher Fall sexueller Belästigung durch einen hochrangigen Armeeoffizier.pdf
- Tagesordnungspunkte der Sitzung des Verteidigungsministeriums vom 11. März 25.html
- Aktionspunkte der Sitzung des Verteidigungsministeriums vom 10. März 25.html
- Tagesordnungspunkte der Sitzung der Abteilung für Außenangelegenheiten vom 10. März, 25.pdf.html
PowerPoint PPAM Dropper
Eine PowerPoint-Add-on-Datei mit dem gleichen Namen wie das Phishing-Dokument „Report & Update Regarding Pahalgam Terror Attack.ppam“ wurde identifiziert. Diese Datei enthält schädliche Makros. Sie extrahiert beide eingebetteten Dateien in ein verstecktes Verzeichnis im Benutzerprofil mit einem dynamischen Namen, ermittelt die Payload anhand der Windows-Version und öffnet schließlich die Köderdatei mit der gleichen eingebetteten Phishing-URL, wobei gleichzeitig die Crimson-RAT-Payload ausgeführt wird.

Das letzte abgelegte Crimson RAT hat den internen Namen „jnmxrvt hcsm.exe“ und wird als „WEISTT.jpg“ mit ähnlicher PDB-Konvention abgelegt:
- C:\jnmhxrv cstm\jnmhxrv cstm\obj\Debug\jnmhxrv cstm.pdb
Alle drei RAT-Payloads haben einen Kompilierungszeitstempel vom 2025, kurz vor dem Terroranschlag in Pahalgam. Wie üblich dient die fest kodierte Standard-IP als Täuschung, und der tatsächliche C04 nach der Dekodierung lautet 21[.]2. Neben dem Abrufen von System- und Benutzerinformationen unterstützt die Malware die folgenden 93.127.133 Befehle für die Steuerung und Kontrolle.
| Befehle | Funktionalität |
| procl / getavs | Holen Sie sich eine Liste aller Prozesse |
| endpo | Prozess basierend auf PID beenden |
| scrsz | Bildschirmgröße für die Aufnahme festlegen |
| cscreen | Screenshot abrufen |
| dirs | Alle Festplattenlaufwerke abrufen |
| stoppt | Bildschirmaufnahme beenden |
| filsz | Dateiinformationen abrufen (Name, Erstellungszeit, Größe) |
| runter | Laden Sie die Datei von C2 herunter |
| cnls | Beenden Sie das Hochladen, Herunterladen und Aufnehmen von Bildschirmen |
| Bildschirm | Erhalten Sie kontinuierlich Screenshots |
| Daumen | Erhalten Sie eine Miniaturansicht des Bildes als GIF mit der Größe „200 × 150“. |
| putsrt | Persistenz über den Registrierungsschlüssel „Ausführen“ festlegen |
| udlt | Datei von C2 herunterladen und ausführen mit 'vdhairtn' Name |
| geschlafen | Datei löschen |
| Datei | Exfiltrieren Sie die Datei nach C2 |
| patrick | Holen Sie sich Maschineninformationen (Computername, Benutzername, IP, Betriebssystemname usw.) |
| Runf | Befehl ausführen |
| eine Datei | Datei mit zusätzlichen Informationen nach C2 exfiltrieren |
| Listef | Suchen Sie nach Dateien basierend auf der Erweiterung |
| Mitgift | Datei von C2 herunterladen (keine Ausführung) |
| Flasche | Holen Sie sich die Liste der Dateien in einem Verzeichnis |
| fldr | Holen Sie sich die Liste der Ordner in einem Verzeichnis |
Infrastruktur und Attribution
Bei den durch die Suche identifizierten Phishing-Domänen liegt das Erstellungsdatum nur ein oder zwei Tage nach der Erstellung der Dokumente.
| Domains | von Vorabkalkulationen | IP | ASN |
| jkpolice[.]gov[.]in[.]kaschmirattack[.]aufgedeckt | 2025-04-24 | 37.221.64.134 78.40.143.189 |
AS 200019 (Alexhost Srl) AS 45839 (Shinjiru-Technologie) |
| iaf[.]nic[.]in[.]ministryofdefenceindia[.]org | 2025-04-16 | 37.221.64.134 | AS 200019 (Alexhost Srl) |
| email[.]gov[.]in[.]ministryofdefenceindia[.]org | 2025-04-16 | 45.141.58.224 | AS 213373 (IP Connect Inc) |
| E-Mail[.]Regierung[.]in[.]VerteidigungsministeriumIndien[.]Link | 2025-02-18 | 45.141.59.167 | AS 213373 (IP Connect Inc) |
| email[.]gov[.]in[.]departmentofdefence[.]de | 2025-04-10 | 45.141.58.224 | AS 213373 (IP Connect Inc) |
| E-Mail[.]Regierung[.]in[.]Aktentaschen[.]E-Mail | 2025-04-06 | 45.141.58.224 78.40.143.98 |
AS 213373 (IP Connect Inc) AS 45839 (Shinjiru-Technologie) |
| E-Mail[.]Regierung[.]in[.]Modindia[.]Link | 2025-03-02 | 84.54.51.12 | AS 200019 (Alexhost Srl) |
| E-Mail[.]Regierung[.]in[.]defenceindia[.]ltd | 2025-03-20 | 45.141.58.224 45.141.58.33 |
AS 213373 (IP Connect Inc) |
| E-Mail[.]Regierung[.]in[.]Indienverteidigungsministerium[.]Link | 2025-02-25 | 45.141.59.167 | AS 213373 (IP Connect Inc) |
| email[.]gov[.]in[.]departmentofspace[.]info | 2025-04-20 | 45.141.58.224 | AS 213373 (IP Connect Inc) |
| E-Mail[.]Regierung[.]in[.]indischeRegierung[.]Download | 2025-04-06 | 45.141.58.33 78.40.143.98 |
AS 213373 (IP Connect Inc) AS 45839 (Shinjiru-Technologie) |
| indianarmy[.]nic[.]in[.]departmentofdefence[.]de | 2025-04-10 | 176.65.143.215 | AS215208 |
| indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org | 2025-04-16 | 176.65.143.215 | AS215208 |
| E-Mail[.]Regierung[.]in[.]indischeVerteidigung[.]Arbeit | 2025-03-10 | 45.141.59.72 | AS 213373 (IP Connect Inc) |
| E-Mail[.]Regierung[.]in[.]indischeRegierung[.]Download | 2025-04-06 | 78.40.143.98 | AS 45839 (Shinjiru-Technologie) |
| email[.]gov[.]in[.]drdosurvey[.]info | 2025-03-19 | 192.64.118.76 | AS 22612 (NAMECHEAP-NET) |
Diese Art von Angriff ist typisch für Hacktivismus. Ziel ist es, durch die Ausnutzung sensibler oder emotional aufgeladener Themen Chaos zu stiften oder eine politische Botschaft zu verbreiten. In diesem Fall nutzt der Angreifer die bestehenden Spannungen rund um Kaschmir aus, um die Wirkung seiner Kampagne zu maximieren und Informationen zu diesen Themen zu gewinnen.
Die verdächtigen Domains sind Teil einer Phishing- und Desinformationsinfrastruktur, die mit Taktiken übereinstimmt, die zuvor von APT36 (Transparent Tribe) angewendet wurden , das eine lange Geschichte gezielter Angriffe aufweist:
- Indisches Militärpersonal
- Regierungsbehörden
- Verteidigungs- und Forschungsorganisationen
- Aktivisten und Journalisten konzentrieren sich auf Kaschmir
PPAM wird seit vielen Jahren für den Erstzugriff verwendet, um schädliche ausführbare Dateien als OLE-Objekte einzubetten. Domain-Impersonation zur Erstellung irreführender URLs, die die indische Regierung oder militärische Infrastruktur imitieren, ist seit letztem Jahr immer wieder zu beobachten. Dabei werden oft sensible Themen wie der Kaschmir-Konflikt, Grenzscharmützel und Militärbewegungen ausgenutzt, um Köder für Spear-Phishing-Kampagnen zu erstellen. Daher wird mit hoher Wahrscheinlichkeit APT36 zugeschrieben, da diese Kampagnen die Bereitstellung von Crimson RAT beinhalteten, versteckt hinter gefälschten Dokumenten oder schädlichen Links, die in gefälschte Domains eingebettet sind.
Mögliche Auswirkungen: Geopolitische und Cybersicherheits-Implikationen
Die Kombination aus geopolitischem Thema und Cybersicherheitstaktiken legt nahe, dass dieses Dokument Teil einer umfassenderen Desinformationskampagne ist. Der Verweis auf Kaschmir, eine Region mit langjährigen politischen und territorialen Streitigkeiten, deutet auf die Absicht des Angreifers hin, sensible Themen auszunutzen, um Unruhe zu schüren oder Spaltung zu stiften.
Darüber hinaus ist die Verwendung von PDF-Dateien als Übermittlungsmechanismus für bösartige Links eine bewährte Methode, um die öffentliche Wahrnehmung zu beeinflussen, Propaganda zu verbreiten oder Störungen zu verursachen. So könnten sich die Auswirkungen äußern:
- Störung sensibler Vorgänge: Wenn ein Beamter oder Regierungsmitarbeiter mit diesem Dokument interagiert, könnte dies seine persönliche oder organisatorische Sicherheit gefährden.
- Informationsoperationen: Das Dokument könnte zur Offenlegung sensibler Dokumente oder zur Verbreitung falscher Informationen führen und dadurch Verwirrung und Misstrauen in der Öffentlichkeit stiften.
- Spionage und Datenschutzverletzungen: Der Phishing-Versuch könnte letztendlich zum Diebstahl vertraulicher Daten oder zur Verbreitung von Malware im Netzwerk des Ziels führen und so den Weg für weitere Ausnutzung ebnen.
Empfehlungen
E-Mail- und Dokumentenprüfung: Implementieren Sie erweiterten Bedrohungsschutz, um PDFs und Anhänge auf eingebettete schädliche Links oder Nutzdaten zu scannen.
Makroausführung einschränken: Deaktivieren Sie standardmäßig Makros, insbesondere aus nicht vertrauenswürdigen Quellen, auf allen Endpunkten.
Netzwerksegmentierung und Zugriffskontrollen: Beschränken Sie den Zugriff auf vertrauliche Systeme und Daten und wenden Sie das Prinzip der geringsten Privilegien an.
Sensibilisierung und Schulung der Benutzer: Führen Sie regelmäßige Schulungen zum Erkennen von Phishing-, Desinformations- und geopolitischen Manipulationstaktiken durch.
Vorbereitung auf die Reaktion auf Vorfälle: Stellen Sie sicher, dass ein erprobter Reaktionsplan für Phishing, Desinformation oder mutmaßliche Aktivitäten nationaler Staaten vorhanden ist.
Threat IntelJustizintegration: Geopolitische Vorteile nutzen threat intel um gezielte Kampagnen zu identifizieren und Indikatoren für eine Kompromittierung (IOCs) proaktiv zu blockieren.
Überwachung auf anomales Verhalten: Verwenden Sie Verhaltensanalysen, um ungewöhnliche Zugriffsmuster oder Datenexfiltrationsversuche zu erkennen.
IOCs
Phishing-Dokumente
c4fb60217e3d43eac92074c45228506a
172fff2634545cf59d59c179d139e0aa
7b08580a4f6995f645a5bf8addbefa68
1b71434e049fb8765d528ecabd722072
c4f591cad9d158e2fbb0ed6425ce3804
5f03629508f46e822cf08d7864f585d3
f5cd5f616a482645bbf8f4c51ee38958
fa2c39adbb0ca7aeab5bc5cd1ffb2f08
00cd306f7cdcfe187c561dd42ab40f33
ca27970308b2fdeaa3a8e8e53c86cd3e
Phishing-Domänen
jkpolice[.]gov[.]in[.]kaschmirattack[.]aufgedeckt
iaf[.]nic[.]in[.]ministryofdefenceindia[.]org
email[.]gov[.]in[.]ministryofdefenceindia[.]org
E-Mail[.]Regierung[.]in[.]VerteidigungsministeriumIndien[.]Link
email[.]gov[.]in[.]departmentofdefence[.]de
E-Mail[.]Regierung[.]in[.]Aktentaschen[.]E-Mail
E-Mail[.]Regierung[.]in[.]Modindia[.]Link
E-Mail[.]Regierung[.]in[.]defenceindia[.]ltd
E-Mail[.]Regierung[.]in[.]Indienverteidigungsministerium[.]Link
email[.]gov[.]in[.]departmentofspace[.]info
E-Mail[.]Regierung[.]in[.]indischeRegierung[.]Download
indianarmy[.]nic[.]in[.]departmentofdefence[.]de
indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org
E-Mail[.]Regierung[.]in[.]indischeVerteidigung[.]Arbeit
E-Mail[.]Regierung[.]in[.]indischeRegierung[.]Download
email[.]gov[.]in[.]drdosurvey[.]info
Phishing-URLs
hxxps://iaf[.]nic[.]in[.]ministryofdefenceindia[.]org/publications/default[.]htm
hxxps://jkpolice[.]gov[.]in[.]kashmiraxxack[.]exposed/service/home
hxxps://email[.]gov[.]in[.]ministryofdefenceindia[.]org/service/home/
hxxps://email[.]gov[.]in[.]departmentofdefenceindia[.]link/service/home/
hxxps://email[.]gov[.]in[.]departmentofdefence[.]de/service/home/
hxxps://email[.]gov[.]in[.]indiangov[.]download/service/home/
hxxps://indianarmy[.]nic[.]in[.]departmentofdefence[.]de/publications/publications-site-main/index[.]html
hxxps://indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org/publications/publications-site-main/index[.]htm
hxxps://email[.]gov[.]in[.]briefcases[.]email/service/home/
hxxps://email[.]gov[.]in[.]modindia[.]link/service/home/
hxxps://email[.]gov[.]in[.]defenceindia[.]ltd/service/home/
hxxps://email[.]gov[.]in[.]indiadefencedepartment[.]link/service/home/
hxxps://email[.]gov[.]in[.]departmentofspace[.]info/service/home/
hxxps://email[.]gov[.]in[.]indiandefence[.]work/service/home/
PPAM/XLAM
d946e3e94fec670f9e47aca186ecaabe
e18c4172329c32d8394ba0658d5212c2
2fde001f4c17c8613480091fa48b55a0
c1f4c9f969f955dec2465317b526b600
Purpurrote RATTE
026e8e7acb2f2a156f8afff64fd54066
fb64c22d37c502bde55b19688d40c803
70b8040730c62e4a52a904251fa74029
3efec6ffcbfe79f71f5410eb46f1c19e
b03211f6feccd3a62273368b52f6079d
93.127.133.58 (Ports – 1097, 17241, 19821, 21817, 23221, 27425)
104.129.27.14 (Ports – 8108, 16197, 19867, 28784, 30123)
MITRE ATT & CK
| Aufklärung | T1598.003 | Phishing nach Informationen: Spearphishing-Link |
| Ressourcenentwicklung | T1583.001 | Infrastruktur erwerben: Domänen |
| Erster Zugriff | T1566.001 | Phishing: Spearphishing-Anhang |
| Ausführung | T1204.001
T1059.005 |
Benutzerausführung: Bösartiger Link
Befehls- und Skriptinterpreter: Visual Basic |
| Beharrlichkeit | T1547.001 | Boot- oder Logon-Autostart-Ausführung: Registry Run Keys / Startup Folder |
| Bewertung | T1033
T1057 T1082 T1083 |
Erkennung des Systembesitzers/Benutzers
Prozesserkennung Systeminformationserkennung Datei- und Verzeichniserkennung |
| Kollektion | T1005
T1113 |
Daten vom lokalen System
Screen Capture |
| Exfiltration | T1041 | Exfiltration über C2-Kanal |
Autoren:
Sathwik Ram Prakki
Rhishav Kanjilal


