Seqrite Команда Labs APT обнаружила документы, связанные с Пакистаном и используемые группой APT Transparent Tribe (APT36) для атак на сотрудников индийского правительства и обороны, которые носят тематический характер и содержат информацию о «террористической атаке в Пахалгаме». Кампания включает в себя как фишинг учетных данных, так и развертывание вредоносных программ с использованием поддельных доменов, имитирующих полицию Джамму и Кашмира и ВВС Индии, созданных вскоре после атаки 22 апреля 2025 года. Данное предупреждение касается фишингового PDF-файла и доменов, используемых для выявления аналогичной активности, а также документа с макросами, используемого для развертывания известного вредоносного ПО Crimson RAT.
Анализ
Рассматриваемый PDF-файл был создан 24 апреля 2025 года, его автор указан как «Калу Бадшах». Названия в этом фишинговом документе связаны с мерами реагирования правительства Индии на атаку.
- «План действий и ответ правительства в связи с террористической атакой в Пахалгаме» (PDF)
- «Обновление отчета о теракте в Пахалгаме.pdf»

Содержимое документа замаскировано, а встроенная в него ссылка является основным вектором атаки. При нажатии на неё открывается поддельная страница входа, являющаяся частью метода социальной инженерии, предназначенного для заманивания пользователей. Встроенный URL-адрес, срабатывающий при попытке входа, выглядит следующим образом:
- hxxps://jkpolice[.]gov[.]in[.]kashmirattack[.]exposed/service/home/
Домен имитирует законную полицию Джамму и Кашмира (jkpolice[.]gov[.]in), официальный сайт индийской полиции, но поддельный сайт вводит поддомен Кашмиратака[.]разоблачена.

Добавление «kashmirattack» указывает на тематическую связь с деликатной геополитической проблемой, в данном случае связанной с недавней атакой в Кашмире. После ввода учётных данных правительства для @gov.in или @nic.in они отправляются непосредственно на хост. Анализируя имя автора, мы обнаружили несколько подобных фишинговых документов.

Для каждого фишингового документа, связанного с различными правительственными и оборонными встречами, было замечено несколько имен, призванных заманить жертв, что демонстрирует, как быстро группировка плетет приманки вокруг текущих событий в стране:
- Отчет и обновление относительно теракта в Пахалгаме.pdf
- Обновление отчета о теракте в Пахалгаме.pdf
- Действия и ответ правительства в связи с террористической атакой в Пахалгаме (PDF)
- Письмо полиции штата Джамму и Кашмир от 17 апреля 2025 г.pdf
- Обзорное совещание по ROD, проведенное 10 апреля 2025 г. Секретарем DRDO.pdf
- ПРОТОКОЛ ОБСУЖДЕНИЯ УВЕДОМЛЕНИЯ О СОВЕЩАНИИ ПО ТЕХНИЧЕСКОМУ ОБЗОРУ, 07 апреля 2025 г. (1).pdf
- УВЕДОМЛЕНИЕ О ВСТРЕЧЕ – 13-е заседание Совместной рабочей группы Индии и Непала.pdf
- Пункты повестки дня заседания совместного предприятия в штаб-квартире Министерства обороны 04 марта 2025 г.pdf
- Письмо объединённого штаба МО от 3 марта.pdf
- Уведомление о коллегиальном собрании и пункты действий Министерства обороны от 24 марта.pdf
- Письмо в офис Ракша Мантри от 26 февраля 2025 г.pdf
- Предполагаемый случай сексуального домогательства со стороны старшего офицера армии.pdf
- Пункты повестки дня заседания Министерства обороны, состоявшегося 11 марта 25 г.
- Пункты повестки дня заседания Министерства обороны, состоявшегося 10 марта 25.html
- Пункты повестки дня заседания Департамента внешних связей 10 марта 25.pdf.html
PowerPoint PPAM Dropper
Файл надстройки PowerPoint с тем же именем, что и у фишингового документа. «Отчет и обновление относительно теракта в Пахалгаме.ppam» Был обнаружен вредоносный макрос, содержащий вредоносные макросы. Он извлекает оба встроенных файла в скрытый каталог в профиле пользователя с динамическим именем, определяет полезную нагрузку на основе версии Windows и в конечном итоге открывает файл-обманку с тем же встроенным фишинговым URL-адресом, выполняя полезную нагрузку Crimson RAT.

Последний удаленный Crimson RAT имеет внутреннее имя «jnmxrvt hcsm.exe» и удален как «WEISTT.jpg» с похожим соглашением PDB:
- C:\jnmhxrv cstm\jnmhxrv cstm\obj\Debug\jnmhxrv cstm.pdb
Все три полезных нагрузки RAT имеют метку времени компиляции 2025 апреля 04 года, непосредственно перед терактом в Пахалгаме. Как обычно, жёстко закодированный IP-адрес по умолчанию используется в качестве приманки, а фактический адрес C21 после декодирования — 2[.]93.127.133. Помимо получения информации о системе и пользователе, RAT поддерживает следующие 58 команды для управления и контроля.
| Команды | Функциональность системы |
| procl / getavs | Получить список всех процессов |
| эндпо | Процесс завершения на основе PID |
| scrsz | Установить размер экрана для захвата |
| cscreen | Получить скриншот |
| каталоги | Получить все дисководы |
| останавливается | Остановить захват экрана |
| filsz | Получить информацию о файле (имя, время создания, размер) |
| доуф | Загрузить файл из C2 |
| cnls | Остановите загрузку, скачивание и захват экрана |
| экран | Непрерывно делайте снимки экрана |
| большой палец руки | Получите миниатюру изображения в формате GIF размером «200×150». |
| putsrt | Установить сохранение через раздел реестра «Выполнить» |
| udlt | Загрузите и выполните файл из C2 с помощью 'vdhairtn' имя |
| DELT | Удалить файл |
| файл | Перенесите файл в C2 |
| info | Получить информацию о машине (имя компьютера, имя пользователя, IP, имя ОС и т. д.) |
| runf | Выполнить команду |
| файл | Перенесите файл в C2 с дополнительной информацией |
| списокf | Поиск файлов по расширению |
| приданое | Загрузить файл из C2 (без исполнения) |
| бутылка | Получить список файлов в каталоге |
| fldr | Получить список папок в каталоге |
Инфраструктура и атрибуция
Фишинговые домены, выявленные в ходе хантинга, имеют дату создания всего через один-два дня после создания документов.
| Домены | Создание | IP | ASN |
| jkpolice[.]gov[.]in[.]kashmirattack[.]exposed | 2025-04-24 | 37.221.64.134 78.40.143.189 |
AS 200019 (Alexhost Srl) AS 45839 (Технология Синдзиру) |
| iaf[.]nic[.]in[.]ministryofdefenceindia[.]org | 2025-04-16 | 37.221.64.134 | AS 200019 (Alexhost Srl) |
| email[.]gov[.]in[.]ministryofdefenceindia[.]org | 2025-04-16 | 45.141.58.224 | AS 213373 (IP Connect Inc) |
| email[.]gov[.]in[.]departmentofdefenceindia[.]link | 2025-02-18 | 45.141.59.167 | AS 213373 (IP Connect Inc) |
| email[.]gov[.]in[.]departmentofdefence[.]de | 2025-04-10 | 45.141.58.224 | AS 213373 (IP Connect Inc) |
| email[.]gov[.]in[.]portfleets[.]email | 2025-04-06 | 45.141.58.224 78.40.143.98 |
AS 213373 (IP Connect Inc) AS 45839 (Технология Синдзиру) |
| email[.]gov[.]in[.]modindia[.]link | 2025-03-02 | 84.54.51.12 | AS 200019 (Alexhost Srl) |
| email[.]gov[.]in[.]defenceindia[.]ltd | 2025-03-20 | 45.141.58.224 45.141.58.33 |
AS 213373 (IP Connect Inc) |
| электронная почта[.]gov[.]in[.]indiadefencedepartment[.]ссылка | 2025-02-25 | 45.141.59.167 | AS 213373 (IP Connect Inc) |
| email[.]gov[.]in[.]departmentofspace[.]info | 2025-04-20 | 45.141.58.224 | AS 213373 (IP Connect Inc) |
| email[.]gov[.]in[.]indiangov[.]download | 2025-04-06 | 45.141.58.33 78.40.143.98 |
AS 213373 (IP Connect Inc) AS 45839 (Технология Синдзиру) |
| indianarmy[.]nic[.]in[.]departmentofdefence[.]de | 2025-04-10 | 176.65.143.215 | КАК 215208 |
| indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org | 2025-04-16 | 176.65.143.215 | КАК 215208 |
| email[.]gov[.]in[.]indiandefence[.]work | 2025-03-10 | 45.141.59.72 | AS 213373 (IP Connect Inc) |
| email[.]gov[.]in[.]indiangov[.]download | 2025-04-06 | 78.40.143.98 | AS 45839 (Технология Синдзиру) |
| email[.]gov[.]in[.]drdosurvey[.]info | 2025-03-19 | 192.64.118.76 | AS 22612 (NAMECHEAP-NET) |
Подобные атаки типичны для хактивизма, целью которого является создание хаоса или распространение политического послания, эксплуатируя деликатные или эмоционально окрашенные темы. В данном случае злоумышленник использует существующую напряжённость вокруг Кашмира, чтобы максимально усилить воздействие своей кампании и получить разведывательную информацию по этим вопросам.
Подозрительные домены являются частью фишинговой и дезинформационной инфраструктуры, соответствующей тактике, ранее применявшейся APT36 (Прозрачное племя) который имеет долгую историю нацеливания:
- Индийские военнослужащие
- Государственные органы
- Оборонные и исследовательские организации
- Активисты и журналисты сосредоточились на Кашмире
PPAM для первоначального доступа используется уже много лет для внедрения вредоносных исполняемых файлов в качестве OLE-объектов. С прошлого года регулярно наблюдается подмена домена для создания ложных URL-адресов, имитирующих индийскую правительственную или военную инфраструктуру. Они часто используют такие деликатные темы, как конфликт в Кашмире, пограничные стычки и военные передвижения, для создания приманок для фишинговых кампаний. Поэтому эти кампании с высокой долей уверенности приписываются APT36, которая, как предполагается, включала распространение Crimson RAT, скрытого за поддельными документами или вредоносными ссылками, встроенными в поддельные домены.
Потенциальное воздействие: геополитические и кибербезопасные последствия
Сочетание геополитической темы и тактики кибербезопасности позволяет предположить, что этот документ является частью более масштабной кампании по дезинформации. Упоминание Кашмира, региона с давними политическими и территориальными спорами, указывает на намерение злоумышленников использовать деликатные темы для разжигания беспорядков или создания разногласий.
Кроме того, использование PDF-файлов в качестве механизма распространения вредоносных ссылок — проверенный метод, направленный на влияние на общественное мнение, распространение пропаганды или срыв деятельности. Вот как может проявляться это воздействие:
- Нарушение важных операций: Если должностное лицо или государственный служащий будет взаимодействовать с этим документом, это может поставить под угрозу его личную или организационную безопасность.
- Информационные Операции: Документ может привести к раскрытию конфиденциальных документов или распространению ложной информации, тем самым вызывая путаницу и недоверие среди общественности.
- Шпионаж и утечки данных: Попытка фишинга в конечном итоге может привести к краже конфиденциальных данных или внедрению вредоносного ПО в сеть жертвы, что откроет путь для дальнейшей эксплуатации.
СОВЕТЫ
Проверка электронной почты и документов: реализуйте расширенную защиту от угроз для сканирования PDF-файлов и вложений на наличие встроенных вредоносных ссылок или полезных данных.
Ограничить выполнение макросов: отключить макросы по умолчанию, особенно из ненадежных источников, на всех конечных точках.
Сегментация сети и контроль доступа: ограничьте доступ к конфиденциальным системам и данным; применяйте принцип наименьших привилегий.
Осведомленность и обучение пользователей: Проводите регулярные тренинги по распознаванию фишинга, дезинформации и тактик геополитического манипулирования.
Готовность к реагированию на инциденты: обеспечить наличие проверенного плана реагирования на фишинг, дезинформацию или предполагаемую деятельность государства.
Threat IntelИнтеграция ligence: использование геополитических возможностей threat intel выявлять целевые кампании и заблаговременно блокировать индикаторы компрометации (IOC).
Мониторинг аномального поведения: используйте поведенческую аналитику для обнаружения необычных моделей доступа или попыток кражи данных.
МНК
Фишинговые документы
c4fb60217e3d43eac92074c45228506a
172fff2634545cf59d59c179d139e0aa
7b08580a4f6995f645a5bf8addbefa68
1b71434e049fb8765d528ecabd722072
c4f591cad9d158e2fbb0ed6425ce3804
5f03629508f46e822cf08d7864f585d3
f5cd5f616a482645bbf8f4c51ee38958
fa2c39adbb0ca7aeab5bc5cd1ffb2f08
00cd306f7cdcfe187c561dd42ab40f33
ca27970308b2fdeaa3a8e8e53c86cd3e
Фишинговые домены
jkpolice[.]gov[.]in[.]kashmirattack[.]exposed
iaf[.]nic[.]in[.]ministryofdefenceindia[.]org
email[.]gov[.]in[.]ministryofdefenceindia[.]org
email[.]gov[.]in[.]departmentofdefenceindia[.]link
email[.]gov[.]in[.]departmentofdefence[.]de
email[.]gov[.]in[.]portfleets[.]email
email[.]gov[.]in[.]modindia[.]link
email[.]gov[.]in[.]defenceindia[.]ltd
электронная почта[.]gov[.]in[.]indiadefencedepartment[.]ссылка
email[.]gov[.]in[.]departmentofspace[.]info
email[.]gov[.]in[.]indiangov[.]download
indianarmy[.]nic[.]in[.]departmentofdefence[.]de
indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org
email[.]gov[.]in[.]indiandefence[.]work
email[.]gov[.]in[.]indiangov[.]download
email[.]gov[.]in[.]drdosurvey[.]info
Фишинговые URL
hxxps://iaf[.]nic[.]in[.]ministryofdefenceindia[.]org/publications/default[.]htm
hxxps://jkpolice[.]gov[.]in[.]kashmiraxxack[.]exposed/service/home
hxxps://email[.]gov[.]in[.]ministryofdefenceindia[.]org/service/home/
hxxps://email[.]gov[.]in[.]departmentofdefenceindia[.]link/service/home/
hxxps://email[.]gov[.]in[.]departmentofdefence[.]de/service/home/
hxxps://email[.]gov[.]in[.]indiangov[.]download/service/home/
hxxps://indianarmy[.]nic[.]in[.]departmentofdefence[.]de/publications/publications-site-main/index[.]html
hxxps://indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org/publications/publications-site-main/index[.]htm
hxxps://email[.]gov[.]in[.]briefcases[.]email/service/home/
hxxps://email[.]gov[.]in[.]modindia[.]link/service/home/
hxxps://email[.]gov[.]in[.]defenceindia[.]ltd/service/home/
hxxps://email[.]gov[.]in[.]indiadefencedepartment[.]link/service/home/
hxxps://email[.]gov[.]in[.]departmentofspace[.]info/service/home/
hxxps://email[.]gov[.]in[.]indiandefence[.]work/service/home/
ППАМ/XLAM
d946e3e94fec670f9e47aca186ecaabe
e18c4172329c32d8394ba0658d5212c2
2fde001f4c17c8613480091fa48b55a0
c1f4c9f969f955dec2465317b526b600
Багровая КРЫСА
026e8e7acb2f2a156f8afff64fd54066
fb64c22d37c502bde55b19688d40c803
70b8040730c62e4a52a904251fa74029
3efec6ffcbfe79f71f5410eb46f1c19e
b03211f6feccd3a62273368b52f6079d
93.127.133.58 (Порты – 1097, 17241, 19821, 21817, 23221, 27425)
104.129.27.14 (Порты – 8108, 16197, 19867, 28784, 30123)
MITRE ATT & CK
| разведывательный | T1598.003 | Фишинг с целью получения информации: фишинговая ссылка |
| Развитие ресурсов | T1583.001 | Приобретение инфраструктуры: домены |
| Первоначальный доступ | T1566.001 | Фишинг: Целевое фишинговое вложение |
| Типы | T1204.001
T1059.005 |
Казнь пользователя: вредоносная ссылка
Интерпретатор команд и сценариев: Visual Basic |
| Настойчивость | T1547.001 | Выполнение автозапуска при загрузке или входе в систему: ключи запуска реестра / папка автозагрузки |
| Дискавери | T1033
T1057 T1082 T1083 |
Обнаружение владельца системы/пользователя
Обнаружение процесса Обнаружение системной информации Обнаружение файлов и каталогов |
| | T1005
T1113 |
Данные из локальной системы
Захват экрана |
| эксфильтрации | T1041 | Эксфильтрация через канал C2 |
Авторы:
Сатвик Рам Пракки
Ришав Канджилал


