• उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
Seqrite ल्याब ब्लग
संपर्क सेल्स आक्रमणमा?
  • उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
गृहपृष्ठ  /  मालवेयर  / अपरेशन साइलेन्ट रोटर: लक्षित अभियानले मस्को शिखर सम्मेलन अगाडि मानवरहित उड्डयन क्षेत्रलाई सम्झौता गर्दछ
अपरेशन साइलेन्ट रोटर: लक्षित अभियानले मस्को शिखर सम्मेलन अगाडि मानवरहित उड्डयन क्षेत्रलाई जोखिममा पार्छ
06 May 2026

अपरेशन साइलेन्ट रोटर: लक्षित अभियानले मस्को शिखर सम्मेलन अगाडि मानवरहित उड्डयन क्षेत्रलाई जोखिममा पार्छ

द्वारा लिखित प्रिया पटेल
प्रिया पटेल
मालवेयर

विषय सूची

  • परिचय
  • मुख्य लक्ष्यहरू
    • प्रभावित उद्योगहरू
    • भौगोलिक केन्द्रबिन्दु
  • संक्रमण शृङ्खला
  • प्रारम्भिक निष्कर्ष
    • डिकोय कागजातहरू हेर्दै
  • प्राविधिक विश्लेषण
    • चरण १ – मालिसियस एक्जिक्युटेबलको विश्लेषण
    • चरण २ – दोस्रो चरणको पेलोड ड्रपर
  • पूर्वाधार र विशेषता
  • निष्कर्ष
  • Seqrite सुरक्षा
  • सम्झौताका सूचकहरू (IOCs)
  • MITRE ATT&CK म्यापिङ
  • लेखक

परिचय

SEQRITE ल्याब्सले सक्रिय रूपमा उदाउँदो खतराहरू ट्र्याक गरिरहेको छ र हालसालै युरेशियन मानवरहित उड्डयन क्षेत्रका पेशेवरहरू र संस्थाहरूलाई लक्षित गर्ने अभियान पहिचान गरेको छ। यो अभियान अप्रिल २३, २०२६ मा मस्कोमा हुने XIII युरेशियन अन्तर्राष्ट्रिय फोरम "मानवरहित उड्डयन २०२६" सँग मिल्दोजुल्दो रणनीतिक रूपमा समयबद्ध भएको देखिन्छ, जुन मानवरहित हवाई प्रणाली (UAS) मा केन्द्रित एक प्रमुख अन्तर्राष्ट्रिय कार्यक्रम हो।

यो अभियानले भाला फिसिङ मार्फत दुर्भावनापूर्ण संदिग्ध इमेल संलग्नकहरू वितरण गर्दछ, cai partner.zip नामक अभिलेख डेलिभर गर्दै। अभिलेखमा रूसी वैमानिक सूचना केन्द्र (ЦАИ/CAI) बाट वैध अर्डर पुष्टिकरण कागजातको रूपमा भेषमा रस्ट-आधारित कार्यान्वयनयोग्य समावेश छ।

निम्न खण्डहरूमा, हामी यस अभियानमा प्रयोग गरिएका फिसिङ लुरहरूको विश्लेषण गर्नेछौं, त्यसपछि मालिसियस एक्जिक्युटेबलको प्राविधिक विश्लेषण गर्नेछौं। हामी फाइलले दोस्रो-चरणको पेलोड कसरी डाउनलोड र कार्यान्वयन गर्छ भनेर पनि जाँच गर्नेछौं। थप रूपमा, हामी प्रयोग गरिएको पूर्वाधार र C2 सञ्चारको समीक्षा गर्नेछौं, र अन्तमा MITRE ATT&CK रणनीति र प्रविधिहरूमा अवलोकन गरिएको व्यवहारलाई नक्सा गर्नेछौं।

मुख्य लक्ष्यहरू

प्रभावित उद्योगहरू

  • मानवरहित उड्डयन प्रणाली (UAS/UAV) क्षेत्र
  • हवाई सूचना सेवाहरू

भौगोलिक केन्द्रबिन्दु

  • रूस
  • ताजिकिस्तान
  • मध्य एशिया
  • मध्य पूर्व र युरोप

संक्रमण शृङ्खला

प्रारम्भिक निष्कर्ष

हालसालै चलिरहेका अभियानहरूको अनुसन्धान गर्दै गर्दा, हामीले सार्वजनिक स्यान्डबक्स, VirusTotal मा cai partner (1).zip नामक शंकास्पद ZIP फाइल पहिचान गर्यौं। प्रारम्भिक अवलोकनमा, हामीले देख्यौं कि फाइल रूसबाट पेश गरिएको थियो र हाम्रो शिकार नियमहरू विरुद्ध यसको पहिलो सतहमा शून्य पत्ता लागेको थियो। यद्यपि, फाइलको नाम र यसको सामग्री शंकास्पद देखिन्थ्यो, जसले हाम्रो ध्यान आकर्षित गर्‍यो।

थप अनुसन्धानले हामीलाई cai partner.zip नामक अर्को अभिलेखमा पुर्‍यायो, जुन लुर कागजातहरू र मालिसियस एक्जिक्युटेबल दुवैको प्राथमिक वाहकको रूपमा काम गर्दछ। यस अभिलेखको सामग्री निकाल्दा, हामीले देख्यौं कि यसमा चार फाइलहरू छन्। यी मध्ये एउटा बाइनरी एक्जिक्युटेबल हो जसलाई " Подтверждение заказа продукции ЦАИ.exe " भनिन्छ , जसको अनुवाद " CAI उत्पादनहरूको अर्डरको पुष्टिकरण.exe" हो।

कार्यान्वयनयोग्यको अतिरिक्त, अभिलेखमा PDF, DOCX, र XLSX फाइल जस्ता धेरै डिकोय कागजातहरू समावेश छन्, जुन सबै वैध व्यवसाय-सम्बन्धित कागजातहरूको रूपमा देखा पर्न डिजाइन गरिएको हो।

डिकोय कागजातहरू हेर्दै

PDF Lure कागजात

हाम्रो ध्यान खिच्ने पहिलो कागजात अभिलेखबाट निकालिएको PDF फाइल हो। फाइललाई अनुवाद प्रमाणपत्र.PDF नाम दिइएको छ र यो वैध प्रमाणीकरण कागजातको रूपमा देखा पर्ने गरी डिजाइन गरिएको हो।

कागजात हेर्दा, यसले आफूलाई आधिकारिक अनुवाद प्रमाणपत्रको रूपमा प्रस्तुत गर्दछ। यसमा कागजात नम्बर, मिति, अनुवादकको नाम, हस्ताक्षर, र कम्पनीको जानकारी (सोमन ट्रान्सलेसन, दुशान्बे, ताजिकिस्तान) जस्ता विवरणहरू समावेश छन्, साथै यसको प्रामाणिकता बढाउन टिकट र छापहरू पनि समावेश छन्।

त्यसकारण, कागजातको विवरण हेर्दा, जसमा बहुभाषिक प्रयोग, औपचारिक संरचना, र आधिकारिक देखिने टिकट र हस्ताक्षरहरू समावेश छन्, यो प्रलोभन अन्तर्राष्ट्रिय व्यापार वा अनुवाद-सम्बन्धित गतिविधिहरूमा संलग्न पेशेवरहरूलाई लक्षित गर्न डिजाइन गरिएको देखिन्छ।

DOCX लुर कागजात

कागजातको विश्लेषण गरेपछि, हामीले पत्ता लगायौं कि CAICA उत्पादनहरूको अर्डरको पुष्टिकरण र भुक्तानी विवरणहरू छलफल गर्न र दीर्घकालीन सम्झौतामा हस्ताक्षर गर्न मानवरहित उड्डयन - २०२६ फोरममा बैठकको व्यवस्था नामक यो फाइल। docx दुर्भावनापूर्ण कार्यान्वयनयोग्यको कार्यान्वयन पछि तुरुन्तै पीडितलाई देखाइएको कागजात जस्तै हो।

हामी अर्को खण्डमा यस कागजातको विस्तृत विश्लेषण गर्नेछौं, जहाँ हामी रनटाइमको समयमा कार्यान्वयनयोग्यद्वारा यो कसरी उत्पन्न हुन्छ भनेर प्रदर्शन गर्नेछौं।

XLSX लुर कागजात

अभिलेख भित्र पहिचान गरिएको तेस्रो कागजात summary_order_cai_final.xlsx नामको एक्सेल फाइल हो।

फाइलको विश्लेषण गर्दा, हामीले देख्यौं कि यसमा नेभिगेसन डाटाबेस, NOTAM डेटासेट, इलेक्ट्रोनिक AIP संग्रह, र बोइङ ७३७ जस्ता विमानहरूको लागि अनबोर्ड प्रणालीहरू सहित उड्डयन-सम्बन्धित उत्पादनहरूको विस्तृत सूची छ। कागजातले मात्रा, इजाजतपत्र विवरणहरू, अद्यावधिक फ्रिक्वेन्सीहरू, र प्रयोग टिप्पणीहरू पनि निर्दिष्ट गर्दछ, जसले गर्दा यो वैध अर्डर सारांश जस्तो देखिन्छ।

उद्योग-विशिष्ट शब्दावलीको विवरण र प्रयोगको स्तरले यो कागजात उड्डयन पेशेवरहरू र संस्थाहरूलाई लक्षित गर्न डिजाइन गरिएको हो भन्ने सुझाव दिन्छ।

प्राविधिक विश्लेषण

यस खण्डमा, हामी ZIP अभिलेखबाट निकालिएको फाइलको प्राविधिक विश्लेषणको जाँच गर्नेछौं। हामीले फेला पारेको कार्यान्वयनयोग्य फाइलको नाम Подтверждение заказа продукции ЦАИ.exe हो, जसको अर्थ " CAI products.exe को लागि अर्डर पुष्टिकरण " हो।

स्थिर विश्लेषण उपकरणहरू प्रयोग गरेर मेटाडेटा समीक्षा गर्दा, हामीले यो फाइल रस्ट प्रोग्रामिङ भाषामा कम्पाइल गरिएको ६४-बिट विन्डोज एक्जिक्युटेबल हो भनेर पहिचान गर्यौं। त्यसपछि हामीले एक्जिक्युटेबलको दुर्भावनापूर्ण कार्यक्षमताको विश्लेषण गर्न अगाडि बढ्यौं, जसलाई हामीले दुई चरणहरूमा विभाजन गरेका छौं: पहिलो चरणले पीडितको मेसिनमा एक्जिक्युटेबलद्वारा गरिएका गतिविधिहरूमा केन्द्रित हुन्छ र दोस्रो चरणले कसरी एक्जिक्युटेबलले खतरा अभिनेताको आधारमा रिमोट सर्भरबाट दोस्रो-चरणको पेलोड डाउनलोड र ड्रप गर्छ, पीडित मेसिनहरूमा के डाउनलोड गर्ने प्रयास गर्छ भन्ने कुरा समेट्छ।

चरण १ – मालिसियस एक्जिक्युटेबलको विश्लेषण

सुरुमा दुर्भावनापूर्ण कार्यान्वयनयोग्यलाई हेर्दा, हामीले पत्ता लगायौं कि यसले .docx फाइल कार्यान्वयन गर्ने काम गर्छ, जुन हामीले माथि छलफल गर्यौं, पीडितको ध्यान मोड्ने काम गर्छ।

डिकोय कागजात कार्यान्वयन

हामीले देख्यौं कि कार्यान्वयनयोग्य भित्र एउटा कागजात स्पष्ट रूपमा इम्बेड गरिएको छ। कार्यान्वयन पछि तुरुन्तै, यो कागजात पीडितको ध्यान भंग गर्न र एक सौम्य अनुप्रयोगको भ्रम सिर्जना गर्न प्रयोगकर्ताको स्क्रिनमा प्रदर्शित हुन्छ।

लुर कागजातमा "ओलिमोभ जेएम" द्वारा हस्ताक्षर गरिएको रूसी भाषामा लेखिएको व्यावसायिक सन्देश सामग्री छ। यो दीर्घकालीन व्यापार सम्झौतामा संलग्न उड्डयन कम्पनीबाट वास्तविक सन्देश जस्तो देखिने गरी डिजाइन गरिएको हो।

यसले उड्डयनसँग सम्बन्धित उत्पादनहरू जस्तै एरोलोट्सिया प्रो लाइसेन्स, नोटाम डाटाबेस, एआईपी रूस र सीआईएस, र बोइङ ७३७, आईएल-७६, र बोइङ ७७७एफ जस्ता विमानहरूको लागि वैमानिकी चार्टहरू उल्लेख गर्दछ। यसमा ट्याब्लेट लाइसेन्सहरू पनि समावेश छन्। लाइसेन्स नम्बरहरू र क्षेत्रहरू सहित विवरणको स्तरले सन्देशलाई धेरै यथार्थपरक देखाउँछ।

यसले अप्रिल २३ मा मस्कोमा हुने आगामी कार्यक्रम "मानवरहित उड्डयन २०२६" को पनि उल्लेख गरेको छ, जसले धम्की दिने व्यक्तिले विशेष गरी कार्यक्रममा उपस्थित हुन सक्ने रूसी भाषी पीडितहरूलाई लक्षित गरिरहेको सुझाव दिन्छ।

प्रणाली फिंगरप्रिन्टिङ

डिकय डकुमेन्ट कार्यान्वयन गरेपछि, मालवेयरले तुरुन्तै एक अद्वितीय पीडित प्रोफाइल निर्माण गर्न प्रणाली जानकारी सङ्कलन गर्न थाल्छ।

मालवेयरले GetComputerNameExW प्रयोग गरेर मेसिनको होस्टनाम र GetVolumeInformationW प्रयोग गरेर C: ड्राइभ भोल्युम सिरियल नम्बर पुन: प्राप्त गर्छ। त्यसपछि यी मानहरूलाई XOR-संयुक्त गरिन्छ र दशमलव स्ट्रिङ प्रतिनिधित्वमा रूपान्तरण गरिन्छ, जसले पीडितको प्रणालीको लागि एक अद्वितीय मेसिन पहिचानकर्ता बनाउँछ।

वातावरण र नेटवर्क अनुसन्धान

पीडितको मेसिनको लागि एक अद्वितीय आईडी सिर्जना गरेपछि, मालवेयरले प्रणाली र नेटवर्कको बारेमा थप जानकारी सङ्कलन गर्दछ। यो चरण आन्तरिक मोड्युलद्वारा ह्यान्डल गरिन्छ र प्रयोगकर्ता र नेटवर्क दुवै विवरणहरूमा केन्द्रित हुन्छ।

पहिलो, मालवेयरले महत्त्वपूर्ण वातावरणीय चरहरू सङ्कलन गर्दछ:

  • USER - हाल लग-इन गरिएको प्रयोगकर्ता नाम
  • USERDNSDOMAIN - डोमेन नाम
  • COMPUTERNAME - प्रणाली होस्टनाम
  • USERPROFILE - प्रयोगकर्ताको प्रोफाइल मार्ग

 

त्यसपछि, मालवेयरले नेटवर्क जानकारी सङ्कलन गर्छ। यसले GetAdaptersAddresses प्रयोग गरेर सबै नेटवर्क एडेप्टरहरू स्क्यान गर्छ र तिनीहरूको IPv4 ठेगानाहरू पुन: प्राप्त गर्छ। यी IP ठेगानाहरूलाई InetNtopW प्रयोग गरेर पढ्न सकिने ढाँचामा रूपान्तरण गरिन्छ। यसले एडाप्टरको नाम र DNS-सम्बन्धित जानकारी पनि सङ्कलन गर्छ।

यो सबै डेटा त्यसपछि व्यवस्थित गरिन्छ र कमाण्ड-एन्ड-कन्ट्रोल (C2) सर्भरमा पठाउनको लागि तयार गरिन्छ।

निष्कासन

मालवेयरले पीडितको सबै जानकारी सङ्कलन गर्छ र serde_json नामक पुस्तकालय प्रयोग गरेर JSON ढाँचामा रूपान्तरण गर्छ। यसले यो JSON चरणबद्ध रूपमा निर्माण गर्छ, प्रत्येक डेटाको टुक्रालाई कुञ्जी-मान जोडीको रूपमा थप्छ।

JSON डेटा सिर्जना गरेपछि, मालवेयरले यसलाई साधारण XOR विधि प्रयोग गरेर इन्क्रिप्ट गर्छ। यो इन्क्रिप्टेड डेटा त्यसपछि सर्भरमा पठाइन्छ। JSON डेटा सिर्जना गरेपछि, मालवेयरले यसलाई साधारण XOR विधि प्रयोग गरेर इन्क्रिप्ट गर्छ। यो इन्क्रिप्टेड डेटा त्यसपछि HTTP POST अनुरोध प्रयोग गरेर HTTPS (पोर्ट ४४३) मार्फत सर्भर cdn[.]kleymarket[.]ru मा पठाइन्छ।

चरण २ – दोस्रो चरणको पेलोड ड्रपर

दोस्रो चरणमा, हामी डेटा सङ्कलनबाट अन्तिम पेलोड डेलिभर गर्ने मालवेयर परिवर्तनहरूलाई समेट्नेछौं। C2 सर्भरबाट इन्क्रिप्टेड प्रतिक्रिया प्राप्त गरेपछि, मालवेयरले बहु-चरण डिक्रिप्शन एल्गोरिदम प्रयोग गरेर पेलोडलाई डिक्रिप्ट गर्छ, र पेलोड निकाल्छ। त्यसपछि मालवेयरले एउटा डाइरेक्टरी भित्र अनियमित फाइलनामको साथ पेलोड बचत गर्छ र पीडित मेसिनमा कार्यान्वयन गर्छ।

पेलोड डिक्रिप्शन

C2 सर्भरबाट इन्क्रिप्ट गरिएको पेलोड धेरै चरणहरूमा डिक्रिप्ट गरिन्छ। मालवेयरले पहिले सर्भर प्रतिक्रियाबाट दुई मानहरू निकाल्छ, जुन AES कुञ्जीको रूपमा प्रयोग गरिन्छ। त्यसपछि यसले ब्लकहरूमा AES-256 प्रयोग गरेर पेलोडलाई डिक्रिप्ट गर्दछ।

पेलोड ड्रप र कार्यान्वयन

पेलोडको डिक्रिप्शन पछि, मालवेयरले अक्षर र संख्याहरू प्रयोग गरेर अनियमित ६-वर्णको फाइलनाम सिर्जना गर्दछ, र .exe एक्सटेन्सन थप्छ। मालवेयरले NtWriteFile प्रयोग गरेर सिधै डिस्कमा पेलोड लेख्छ। यसले फाइललाई यी मध्ये कुनै एक स्थानमा बचत गर्दछ:

  • % प्रयोगकर्ता प्रोफाइल% \ कागजातहरू \ .exe प्रयोग गर्न सकिन्छ
  • C:\प्रयोगकर्ताहरू\सार्वजनिक\कागजातहरू\ .exe प्रयोग गर्न सकिन्छ

अन्तमा, मालवेयरले CreateProcessA API प्रयोग गरेर डिक्रिप्टेड पेलोड कार्यान्वयन गर्दछ। ड्रप गरिएको कार्यान्वयनयोग्यको पूर्ण मार्ग सिधै कमाण्ड लाइनको रूपमा पास गरिन्छ, कुनै अभिभावक अनुप्रयोग नाम निर्दिष्ट नगरी, पीडित मेसिनमा नयाँ प्रक्रिया सुरु गर्दछ।

अब, अर्को खण्डमा, हामी अभियानको पूर्वाधार र एट्रिब्युशन पक्षहरू हेर्नेछौं।

पूर्वाधार र विशेषता

हामीले यस अभियानमा प्रयोग गरिएको कमाण्ड-एण्ड-कन्ट्रोल (C2) पूर्वाधारको विश्लेषण गर्यौं र पत्ता लगायौं कि hxxp://kleymarket[.]ru डोमेन हालसालै दर्ता गरिएको थियो, हाम्रो विश्लेषणको ९ दिन अघि। अनुसन्धानको समयमा, यसलाई कुनै पनि सुरक्षा विक्रेताहरूले दुर्भावनापूर्ण रूपमा चिन्ह लगाएका थिएनन्।

निष्क्रिय DNS डेटाले डोमेनले समयसँगै धेरै IP ठेगानाहरूमा समाधान गरेको देखाउँछ, जसमा समावेश छन्:

45[.]142[.]36[.]76, 92[.]62[.]113[.]232, and 89[.]108[.]110[.]154

२०२६-०४-०२ को सबैभन्दा पछिल्लो रिजोल्युसनले ४५[.]१४२[.]३६[.]७६ लाई औंल्याउँछ, जुन यस अभियानमा प्रयोग गरिएको सक्रिय C2 सर्भर जस्तो देखिन्छ। यसको विपरित, २०१९ का पुराना रेकर्डहरूले यो गतिविधिको लागि पुन: प्रयोग गर्नु अघि डोमेन पहिले अन्य उद्देश्यका लागि प्रयोग गरिएको थियो भनेर संकेत गर्दछ।

Validin प्रयोग गरेर थप विश्लेषणले डोमेन र यसको सम्बन्धित सबडोमेनले IP ठेगाना 45[.]142[.]36[.]76 मा समाधान गरेको पुष्टि गर्छ, जुन यस अभियानमा प्रयोग गरिएको सक्रिय C2 पूर्वाधार जस्तो देखिन्छ। यो IP AS48347 (MTW-AS) अन्तर्गत होस्ट गरिएको छ, जुन रूसी स्वायत्त प्रणाली हो, जसको अनुमानित स्थान मस्को, रूसमा छ।

लेख्ने समयमा, हामी यो अभियानलाई कुनै पनि ज्ञात खतरा अभिनेतालाई श्रेय दिइरहेका छैनौं। यद्यपि, अवलोकन गरिएका रणनीतिहरू, पूर्वाधारहरू, र सामाजिक इन्जिनियरिङ तत्वहरूले राम्रोसँग योजनाबद्ध र लक्षित अपरेशनको सुझाव दिन्छन्। अभियानको गोप्य डेलिभरी संयन्त्र र उड्डयन-थीम लक्ष्यीकरणलाई ध्यानमा राख्दै, हामीले यो अभियानलाई "अपरेसन साइलेन्ट रोटर" नाम दिएका छौं। यो अभियान मस्कोमा "मानव रहित उड्डयन २०२६" फोरमसँग मिल्दोजुल्दो समय मिलाइएको देखिन्छ, जसले कार्यक्रममा भाग लिने वा सम्बद्ध हुने सम्भावना भएका उड्डयन पेशेवरहरूमा ध्यान केन्द्रित गर्ने संकेत गर्दछ।

निष्कर्ष

SEQRITE ल्याब्सले युरेशियन मानवरहित उड्डयन क्षेत्रका पेशेवरहरूलाई असर गर्ने लक्षित भाला फिशिङ अभियान पहिचान गरेको छ। अभियानले पीडितको विश्वास प्राप्त गर्न यथार्थपरक उड्डयन-सम्बन्धित कागजातहरू प्रयोग गर्दछ, जसको सामग्री मस्कोमा रहेको "मानवरहित उड्डयन २०२६" फोरमसँग जोडिएको छ। डेलिभर गरिएको मालवेयर रस्ट-आधारित कार्यान्वयनयोग्य हो जसले प्रणाली जानकारी सङ्कलन गर्दछ, एन्क्रिप्टेड HTTPS मार्फत रिमोट सर्भरसँग सञ्चार गर्दछ, र कार्यान्वयनको लागि दोस्रो-चरणको पेलोड डाउनलोड गर्दछ।

यस अभियानमा प्रयोग गरिएको पूर्वाधार न्यूनतम र अल्पकालीन छ, नयाँ दर्ता गरिएको .ru डोमेनमा निर्भर गर्दै। लेख्ने समयमा, हामी यो अभियानलाई कुनै पनि ज्ञात खतरा अभिनेतालाई श्रेय दिइरहेका छैनौं। यद्यपि, रूसी-भाषा प्रलोभन र सन्दर्भ-विशिष्ट सामग्रीको प्रयोगले यो अभियान क्षेत्रीय रूपमा केन्द्रित छ र एउटै पारिस्थितिक प्रणाली भित्र पीडितहरूलाई लक्षित गर्दछ भन्ने सुझाव दिन्छ।

Seqrite सुरक्षा

Trojan.Win64

सम्झौताका सूचकहरू (IOCs)

ह्यास (SHA-256) फाइल
5936f42ffd7fa7896eeae725b60a5d26bbf3e584712671ef5da0138ee5d58f60 Подтверждение заказа продукции ЦАИ.exe
fdef9e489f773319f55f92f712d1b7b5447d59a632b8f4173d1b161d3759ad92 cai पार्टनर (1).zip
57e26f6e3b311a1064c946b69159ee05abedf9228b2f95c65536429e7ac7fb24 cai partner.zip
a7bd8869293212e1671df90d2d41b96d4933eb9408b1111bd830e111a91bb202 अनुवादको प्रमाणपत्र।PDF
2064ef387ac9e51ba72b32004d99e8a0b291dbab24ed8db30f437abf1b40cb49 CAICA उत्पादन अर्डरको पुष्टिकरण र भुक्तानी विवरणहरू छलफल गर्न र दीर्घकालीन सम्झौतामा हस्ताक्षर गर्न मानवरहित उड्डयन - २०२६ फोरममा बैठकको व्यवस्था।docx
89f8e42c825d09a0a50e99bbf7304d7037be33ea362a57d34f87fa7981f80126 सारांश_अर्डर_cai_फाइनल.xlsx

URL हरू

१९४[.]३६[.]१७९[.]१८
cdn[.]kleymarket[.]ru

MITRE ATT&CK म्यापिङ

रणनीति प्रविधि ID प्रविधिको नाम
प्रारम्भिक पहुँच T1566.001 फिसिङ: स्पियरफिसिङ संलग्नक
कार्यान्वयन T1204.002 प्रयोगकर्ता कार्यान्वयन: दुर्भावनापूर्ण फाइल
कार्यान्वयन T1059.003 कमाण्ड र स्क्रिप्टिङ इन्टरप्रेटर: विन्डोज कमाण्ड शेल
कार्यान्वयन T1106 नेटिभ API
रक्षा चोरी T1036.004 लुगा धुने: वैध नाम वा स्थान मिलाउनुहोस्
रक्षा चोरी T1027 अस्पष्ट फाइलहरू वा जानकारी
रक्षा चोरी T1140 फाइलहरू वा जानकारी डिअबफस्केट/डिकोड गर्नुहोस्
खोज T1082 प्रणाली जानकारी खोज
खोज T1016 प्रणाली नेटवर्क कन्फिगरेसन खोज
खोज T1033 प्रणाली मालिक/प्रयोगकर्ता खोज
खोज T1083 फाइल र निर्देशिका खोज
आदेश र नियन्त्रण T1071.001 एप्लिकेसन लेयर प्रोटोकल: वेब प्रोटोकलहरू
आदेश र नियन्त्रण T1090.001 प्रोक्सी: आन्तरिक प्रोक्सी
निष्कासन T1041 C2 च्यानल माथिबाट निस्कासन
प्रभाव T1105 प्रवेश उपकरण स्थानान्तरण

लेखक

प्रिया पटेल

रायपति लक्ष्मी प्रसन्न साई

 अघिल्लो पोस्टकसरी सही छनौट गर्ने Managed Detection and Response विक्रेता
अर्को पोस्ट  अपरेशन ग्रिफ्ल्युर: भियतनामलाई लक्षित गर्दै एपीटी अभियानको विच्छेदन...
प्रिया पटेल

प्रिया पटेल को बारेमा

...

प्रिया पटेलका लेखहरू »

सम्बन्धित पोस्ट

  • मालवेयर अभियानले BAT स्क्रिप्टहरू मार्फत XWorm र Remcos छोड्न SVGs, इमेल संलग्नकहरू, र CDN हरूको प्रयोग गर्दछ।

    सेप्टेम्बर 11, 2025
  • SVC नयाँ चोर क्षितिजमा

    मार्च 21, 2025
  • अपरेशन अक्सिडोभि: परिष्कृत मालवेयर अभियानले नेटो-थीम डिकोइज प्रयोग गरेर चेक अधिकारीहरूलाई लक्षित गर्दछ

    अगस्ट 28, 2024
विशेष लेखकहरू
  • Seqrite
    Seqrite

    Seqrite एक अग्रणी उद्यम साइबर सुरक्षा समाधान प्रदायक हो। ध्यान केन्द्रित गर्दै...

    द्वारा थप लेखहरू पढ्नुहोस् Seqrite
  • ज्योति कार्लेकर
    ज्योति कार्लेकर

    म एक उत्सुक लेखक हुँ जसलाई उदीयमान प्रविधिहरूको बारेमा सामग्री तयार गर्न मन पर्छ र...

    ज्योति कार्लेकरका थप लेखहरू पढ्नुहोस्
  • बिनेश पी
    बिनेश पी

    म साइबर सुरक्षाको लागि एक जोशिलो उत्साही र समर्पित लेखक हुँ। एउटा सीपको साथ...

    बिनेश पी द्वारा थप लेखहरू पढ्नुहोस्
  • संजय काटकर
    संजय काटकर

    संजय काटकर क्विक हिल टेक्नोलोजीजका संयुक्त प्रबन्ध निर्देशक हुन्...

    संजय काटकरका थप लेखहरू पढ्नुहोस्
विषय
अपार्टमेन्ट (25) साइबर आक्रमण (36) साइबर-हमला (58) साइबरटैक (16) cyberattacks (15) Cybersecurity (341) साइबर सुरक्षा (34) साइबर खतरा (33) साइबर खतराहरू (51) डेटा उल्लंघन (56) डाटा उल्लंघन (29) डेटा हानि (28) डाटा हानि रोकथाम (34) data privacy (16) डेटा सुरक्षा (34) डेटा सुरक्षा (19) DLP (50) DPDP (14) DPDPAComment (17) गुप्तिकरण (16) अन्तिम बिन्दु सुरक्षा (113) इन्टरप्राइज सुरक्षा (20) अन्वेषण गर्नुहोस् (13) GDPR (14) मालवेयर (76) मालवेयर विश्लेषण (14) मालवेयर आक्रमण (23) MDM (27) माइक्रोसफ्ट (15) मिटर एटीटी एन्ड सीके (14) नेटवर्क सुरक्षा (26) फिसिङ (30) ransomware (69) ransomware आक्रमण (31) ransomware हमलाहरु (31) ransomware संरक्षण (17) Seqrite (41) Seqrite गुप्तिकरण (27) Seqrite ईपीएस (33) Seqrite सेवा (16) खतरा पत्ता लगाउने (14) Threat Intelलिगेन्स (21) युटिएम (34) विलोपन (16) शून्य विश्वास (13)
Seqrite ल्याब

विश्वव्यापी रूपमा उत्कृष्ट-इन-क्लास खतरा रोकथाम, पत्ता लगाउने, र प्रतिक्रिया समाधानहरूको साथ अन्त्य बिन्दु, डेटा, र नेटवर्क सुरक्षालाई सरलीकृत गर्ने अग्रणी उद्यम IT सुरक्षा समाधान प्रदायक।

थप पढ्नुहोस् Seqrite

हमीलाई पछ्याउनुहोस:

हाम्रो न्यूजलेटरमा सदस्यता लिनुहोस्

नवीनतम साइबर सुरक्षा प्रवृत्ति र अन्तर्दृष्टि बारे जानकारी रहनुहोस्।

लोड
उत्पादन र सेवाहरू
  • बादल
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • प्रेममा
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • प्लेटफर्म
  • Malware Analysis Platform
  • सूक्ष्म व्यवसाय
  • SOHO Total Edition
  • सेवा
  • Threat Intel
  • Digital Risk Protection Services (डीआरपीएस)
  • Ransomware Recovery as a Services (आरआरएएस)
  • DPDP Compliance
  • Managed Detection and Response
  • साइबर सुरक्षा र Data Privacy जागरूकता
स्रोतहरू
  • ब्लग
  • Whitepapers
  • डेटासेटहरू
  • धम्की रिपोर्टहरू
  • नियमावली
  • PoV
  • बुझ्नका Data Privacy
  • DPDP संवादहरू
  • नीति र अनुपालन
  • EULA
  • गोदीप.एआई
  • SIA
  • गोपनीयता समय
सम्पर्क
  • दर्ता भएका कार्यालयहरू
  • साइबर सुरक्षाको कुरा गरौं
समर्थन
  • प्राविधिक समर्थन
  • सफ्टवेयर डाउनलोड गर्नुहोस्
  • अफलाइन अपडेटर
  • फर्मवेयर अपग्रेड
  • अपग्रेड
  • उत्पाद दस्तावेज
हाम्रो बारेमा - CHG
  • हाम्रो बारेमा Seqrite
  • नेतृत्व
  • पुरस्कार र मान्यता
  • समाचार कक्ष
साथी
  • साझेदार कार्यक्रम
  • साझेदार खोज्नुहोस्
  • साझेदार बन्नुहोस्
  • Seqrite प्रमाणीकरण

© २०२५ क्विक हिल टेक्नोलोजीज लिमिटेड

साइटमैप गोपनीयता नीतिहरू कानूनी नोटिस कुकी नीतिहरू प्रयोगको शर्त