회사 개요
인도 국방 분야를 표적으로 하는 SideCopy APT의 새로운 공격 캠페인이 발견되었습니다. 이 그룹은 피싱 이메일 첨부 파일과 URL을 감염 경로로 사용하여 악성 아카이브 파일을 다운로드하고, 두 가지 액션 RAT 페이로드와 새로운 .NET 기반 RAT을 배포합니다. 세 가지 테마를 사용하는 감염 경로가 있습니다. 하나는 국방 조달 절차(DPP)의 일부인 DRDO의 "Invitation Performa"이며, 다른 하나는 허니트랩 미끼이며, 다른 하나는 "해외 파견 장교 선발" 테마를 사용하는 인도군입니다.
DRDO의 한 고위 과학자가 파키스탄 요원들에게 기밀 정보를 유출한 혐의로 체포되면서 현재 진행 중인 이 캠페인이 세상에 알려졌습니다. "허니 트랩"은 페이스북, 트위터, 왓츠앱 등 소셜 미디어 플랫폼에서 크게 증가했으며, 수백만 개의 불법 계정이 봇이나 미끼로 사용되었습니다.
마찬가지로, 2023년 4월에도 DRDO를 대상으로 동일한 감염 경로가 활용되었는데, KXNUMX 미사일 청정실에 대한 "HVAC 공조 설계 기준 보고서"라는 미끼 주제가 사용되었습니다. 같은 달에 사용된 또 다른 주제는 "JCO 및 OR에 대한 위험 및 고난 수당 지급에 대한 자문"이었습니다. XNUMX월에도 국방부를 대상으로 "인도군 의료 관계자들과 함께하는 사우디아라비아 대표단"이라는 주제로 미끼 주제가 사용되었습니다.
SideCopy는 2019년에 발견된 이후 지속적으로 인도 국방부(군대 및 군대)를 표적으로 삼은 것으로 알려져 있습니다.
중요한 발견들
- 세 가지 감염 사슬이 elfinindia[.]com 도메인에 호스팅된 동일한 페이로드로 이어집니다.
- 감염 경로는 아래와 같습니다. 아카이브 파일에는 각각 DOCX, PNG, PDF로 위장한 악성 바로가기(LNK) 파일이 포함되어 있습니다. LNK 파일은 MSHTA가 해당 도메인의 원격 HTA 파일을 실행하도록 유도합니다.

그림 1 – 감염 과정
- Action RAT의 두 가지 변형과 18개의 C2 명령을 지원하는 새로운 .NET 기반 RAT가 배포된 것이 관찰되었습니다.
- Action RAT는 데스크톱, 문서, 다운로드 디렉터리 내의 모든 문서와 이미지를 유출하는 더 큰 변종을 다운로드하고 실행합니다. 두 RAT 모두 정식 'credwiz.exe' 파일을 사용하여 사이드로드됩니다.
- C2 인프라는 흔히 발견되는 알려진 호스트 이름을 가지고 있으며, 모든 TTP는 수년에 걸쳐 SideCopy의 알려진 감염을 직접적으로 가리킵니다.
제품 개요
올해 SideCopy는 특히 인도 국방 분야를 집중적으로 공격하고 있습니다. 동일한 공격 수법으로 스피어 피싱 과 허니트랩을 통해 피해자를 유인합니다. 파키스탄 공격자들이 국방 인력을 유인하기 위해 허니트랩을 점점 더 많이 사용하고 있는 만큼, 이로 인한 피해 규모가 상당할 것으로 예상됩니다. 따라서 이를 근절하기 위한 필요한 조치를 취하는 것이 시급합니다. 파키스탄을 비롯한 전 세계 여러 위협 행위자들이 허니트랩을 사용하고 있으며, 최근에는 이러한 사이버 스파이 활동을 통해 정보를 탈취하는 사례가 발견되었습니다. 최신 감염 경로에 대한 심층 분석 및 이전 변종과의 비교는 백서에서 확인할 수 있습니다.
IOC
| 아카이브 | |
| 05eb7152bc79936bea431a4d8c97fb7b | 개인.zip |
| 4c926c0081f7d2bf6fc718e1969b05be | Performa의 피드백.zip |
| db49c75c40951617c4025678eb0abe90 | Asigma 22년 23월 XNUMX일자.zip |
| LNK | |
| 1afc64e248b3e6e675fa31d516f0ee63 | 개인 사진.png.lnk |
| 49f3f2e28b9e284b4898fafa452322c0 | Performa의 피드백.docx.lnk |
| becbf20da475d21e2eba3b1fe48148eb | Asigma 날짜: 22월 23일, XNUMX일 .pdf.lnk |
| HTA | |
| FCD0CD0E8F9E837CE40846457815CFC9 | xml.hta |
| BEC31F7EDC2032CF1B25EB19AAE23032 | d.hta (체인-1) |
| C808F7C2C8B88C92ABF095F10AFAE803 | d.hta (체인-2) |
| 4559EF3F2D05AA31F017C02ABBE46FCB | d.hta (체인-3) |
| F20267EC56D865008BA073DB494DB05E | Auto_tcp.hta |
| 4F8D22C965DFB1A6A19B8DB202A24717 | Auto_tcp.hta |
| DLL | |
| 86D4046E17D7191F7198D506F06B7854 | preBotHta.dll(1단계) |
| 28B35C143CF63CA2939FB62229D31D71 | preBotHta.dll(2단계)(새로운 RAT) |
| 582C0913E00C0D95B5541F4F79F6EDD5 | preBotHta.dll(3단계) |
| 8f670928bc503b6db60fb8f12e22916e | DUser.dll(작업 RAT) |
| 13D4E8754FEF340CF3CF4F5A68AC9CDD | DUser.dll(작업 RAT) |
| 5D5B1AFF4CBE03602DF102DF8262F565 | DUser.dll(작업 RAT) |
| BAT | |
| D95A685F12B39484D64C58EB9867E751 | 테스트.bat |
| BDA677D18E98D141BAB6C7BABD5ABD2B | 테스트.bat |
| 기타 | |
| 5580052F2109E9A56A77A83587D7D6E2 | 디.txt |
| E5D3F3D0F26A9596DA76D7F2463E611B | h.txt |
| 도메인 | |
| 엘피인디아[.]닷컴 | 호스팅된 악성 파일 |
| IP | |
| 144.126.143[.]138:8080
144.126.143[.]138:9813 66.219.22[.]252:9467 209.126.7[.]8:9467 |
C2 |
| URL | |
| hxxps://elfinindia[.]com/wp-includes/files/ | |
| hxxps://elfinindia[.]com/wp-includes/files/pictures/personal/Personal.zip | |
| hxxps://elfinindia[.]com/wp-includes/files/pictures/man/d.hta | |
| hxxps://elfinindia[.]com/wp-includes/files/man/d.hta | |
| hxxps://elfinindia[.]com/wp-includes/files/fa/d.hta | |
| hxxps://elfinindia[.]com/wp-includes/files/oth/hl/h.txt | |
| hxxps://elfinindia[.]com/wp-includes/files/oth/dl/d.txt | |
| hxxps://elfinindia[.]com/wp-includes/files/oth/av/ | |
| PDB | |
| E:\Packers\CyberLink\최신 소스\멀티스레드 프로토콜 아키텍처\사이드 프로젝트\첫 번째 단계\HTTP Arsenal Main\Clinet\앱\릴리스\app.pdb | |
| EXE(합법적) | |
| 9B726550E4C82BBEB045150E75FEE720 | cdrzip.exe / cridviz.exe |
| 미끼 파일 | |
| C5C2D8EB9F359E33C4F487F0D938C90C | 초대장 Performa vis a vis feedback.docx |
| 2461F858671CBFFDF9088FA7E955F400 | myPic.jpeg |
| D77C15419409B315AC4E1CFAF9A02C87 | 2696 – 22년 23월 XNUMX일.pdf |



