제품 개요
지난 3개월 동안 파키스탄과 연계된 사이버 위협 조직인 APT36의 활동이 증가한 것을 확인했습니다. 이번 공격의 대상은 인도의 국방 기관 및 기타 정부 기관 소속 인원입니다.
최근 공격에서 APT36은 허니 트랩 기법을 사용하여 공격 대상을 유인하고 있습니다. 허니 트랩 공격은 매력적인 여성의 가짜 프로필을 사용하여 공격자가 이메일을 열거나 메시징 플랫폼에서 대화를 시작하도록 유도하고, 궁극적으로 악성 소프트웨어 를 다운로드하게 만듭니다.
현재 테마별 공격에서 발견된 일부 첨부 파일 이름은 다음과 같습니다.

대상이 이러한 첨부 파일을 열면 APT36이 과거 여러 공격에 사용한 MSIL 기반 Crimson RAT이 설치됩니다. 이 RAT는 데이터 탈취 활동을 수행하고 이를 CnC 서버로 전송하는 데 사용됩니다.
작전 '허니트랩'
인도군은 '허니트랩' 사건을 국경 너머 적들이 벌이는 하이브리드 전쟁의 무기로 묘사했습니다. 현재 APT36은 동일한 주제를 사용하여 표적을 유인하고 있습니다.

캠페인 개요
이 캠페인은 두 가지 별도의 감염 경로를 계속 사용하고 있습니다. APT36의 이 두 가지 감염 기법은 지난 몇 년 동안 동일하게 유지되어 왔습니다.
첫 번째 체인에서는 스피어 피싱 이메일에 매크로가 로드된 문서가 첨부 파일로 포함되어 있습니다. 이 문서는 악성 활동을 수행하기 위해 Crimson RAT 도구를 시작하는 드로퍼 모듈을 실행합니다.

두 번째 공격 경로에서는 스피어 피싱 이메일 첨부파일에 zip 파일 내에 드로퍼 모듈이 직접 포함되어 있습니다. 이 드로퍼 구성 요소는 피해자를 위해 미끼 문서를 열고 백그라운드에서 Crimson RAT 도구를 실행하여 악성 활동을 수행합니다.

두 번째 감염 경로는 조직에서 그다지 성공적이지 않습니다. 방화벽이 이메일에 포함된 'EXE' 파일 형식을 일반적으로 차단하기 때문입니다. 이것이 주된 이유이며, 인도 국방 부문 관련자들의 개인 계정을 표적으로 삼고 있습니다.
크림슨 랫
Crimson RAT은 APT36 그룹에서 여전히 널리 사용되는 악성코드입니다. 지난달에도 APT36의 또 다른 공격에 대한 자세한 내용을 공개한 바 있는데, 해당 악성코드의 작동 방식은 이전과 동일합니다.
이 RAT의 요약된 동작
- 프로세스 :
- 프로세스 나열
- 프로세스 종료
- 명령 실행
- 파일 :
- 드라이브, 파일 및 디렉토리 탐색
- 파일 삭제
- 파일 실행
- 파일 확장자 검색
- 메타데이터 추출
- 캡처 화면:
- 단일 및 연속 스크린샷
- 썸네일, 화면 크기 가져오기
- 데이터 유출:
- C2에서 다운로드
- C2에 업로드
다음은 Crimson RAT 코드에서 구현된 일부 기능입니다.




맺음말
APT36이 국방 및 기타 핵심 부문 조직을 표적으로 삼는다는 것은 잘 알려진 사실입니다. 일반적으로 이들의 표적은 인도 서부 이웃 국가에 전략적으로 중요한 개인과 조직입니다. 그러나 이번 공격에서는 흥미롭게도 표적이 된 조직 중 일부가 인도 동부 지역에 기반을 둔 조직에 속해 있었습니다! 지난 36년 동안 APTXNUMX이 인도 동부 이웃 국가에 중요한 조직을 표적으로 삼은 것은 이번이 두 번째입니다.
허니트랩 캠페인과 관련된 IOC:
| 03E499D6E15817F5C7EF0F4F2FFD6D27
0FD5FD92A6D8467A892C889B7DE49FC2 11C594AF9B478A1EC688E874BCF61FE9 2B22AC62E5843F22F4A51149ADE2D6D1 3709CE3826A3AEBA20341ED2EF38259F 3952EBEDF24716728B7355B8BE8E71B6 467B10934E97D66E738E56501C22D1C4 46B9FA19A52D0E83B63280547630BB33 485F08EE7F741219BC1F2438319A33E4 4B7D87FFA7D243A32D6D516583B04B8A 4C0E752600746B6D67CF1D49C103D64A 4DC350105A7879E14780B0A353816BC5 5111974611588AFFE86C99EB9897FE02 589729BC673FE05A2F3B4C85797E2CE6 60BC356B4C88431353756B9496CF8F55 6368B4E339D04B30DA20AF70C67EC743 6801133F37481D8D865E984766E49D34 6B2931A1E68E8C9B02B815DC8065B4F8 6C11F92F6646E696724DE47D41ADC9F0 6DAA8DB3ED3661F9BC708E9B3E5F5C3C 8B22B21F258207F6B2C71483EAFF8CA6 8D34A25D139F836FD36BBEB869A6BD3F |
92A16E790F69E68C393B3BEEA15E14AA
94C00B72C37D5EB00E6B200AA71295C7 9C9A6005C14D4EDFF392EE174E3A6964 A15602E81A2E9860463F83ED66E7FFFD A22DBB859B380E375DF17D0751E407F5 A7C8DD395CD707794A8BFFE9C06A6344 A93F9E7325567A01357C565F2875C02F B6E5D3B7F74B99CB039B8226AAFE6E08 C0C2BCA1B2668D10D0B26E0F6DB34A64 C32E6BC20F46CF0EB6E3608F35651195 C9895D76ACE01B7A1DB407B18059B785 CBFAE579A25DF1E2FE0E02934EFD65DC D504CAB93AB055267BDD7693BFCFED5B D9CE6D2F89AFADD13D42CAC313C91582 E670F157F988FA13317CD878DEB55697 E89E1D0CDB0C0653744E5D12B6262F07 E8AA25A0D8A95E43712765FEFAC3C068 EA371D9282AB9C2A7274C5C8ACA9A64A F0C1AEA58025973D254FF9FD08599E65 F70B3DA6C795B544FAC4F90AE4B45BA2 FE74761CE3EEDB20FF50FEFE9C2D49EF FF2F32C78688AEC15C1283B1E625E72A |
해당 분야 전문가:
파반쿠마르 차우다리
칼페쉬 만트리



