• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  APT  / Информационное сообщение: ловушки в стиле атаки «Пахалгам» используются APT36 для нападения на индийское правительство
Информационное сообщение: ловушки в стиле атаки «Пахалгам» используются APT36 для нападения на индийское правительство
30 апрель 2025

Информационное сообщение: ловушки в стиле атаки «Пахалгам» используются APT36 для нападения на индийское правительство

Написано Ришав Канджилал
Ришав Канджилал
APT

Seqrite Команда Labs APT обнаружила документы, связанные с Пакистаном и используемые группой APT Transparent Tribe (APT36) для атак на сотрудников индийского правительства и обороны, которые носят тематический характер и содержат информацию о «террористической атаке в Пахалгаме». Кампания включает в себя как фишинг учетных данных, так и развертывание вредоносных программ с использованием поддельных доменов, имитирующих полицию Джамму и Кашмира и ВВС Индии, созданных вскоре после атаки 22 апреля 2025 года. Данное предупреждение касается фишингового PDF-файла и доменов, используемых для выявления аналогичной активности, а также документа с макросами, используемого для развертывания известного вредоносного ПО Crimson RAT.

Анализ

Рассматриваемый PDF-файл был создан 24 апреля 2025 года, его автор указан как «Калу Бадшах». Названия в этом фишинговом документе связаны с мерами реагирования правительства Индии на атаку.

  • «План действий и ответ правительства в связи с террористической атакой в ​​Пахалгаме» (PDF)
  • «Обновление отчета о теракте в Пахалгаме.pdf»
Изображение 1

Содержимое документа замаскировано, а встроенная в него ссылка является основным вектором атаки. При нажатии на неё открывается поддельная страница входа, являющаяся частью метода социальной инженерии, предназначенного для заманивания пользователей. Встроенный URL-адрес, срабатывающий при попытке входа, выглядит следующим образом:

  • hxxps://jkpolice[.]gov[.]in[.]kashmirattack[.]exposed/service/home/

Домен имитирует законную полицию Джамму и Кашмира (jkpolice[.]gov[.]in), официальный сайт индийской полиции, но поддельный сайт вводит поддомен Кашмиратака[.]разоблачена.

Изображение 2

Добавление «kashmirattack» указывает на тематическую связь с деликатной геополитической проблемой, в данном случае связанной с недавней атакой в ​​Кашмире. После ввода учётных данных правительства для @gov.in или @nic.in они отправляются непосредственно на хост. Анализируя имя автора, мы обнаружили несколько подобных фишинговых документов.

Изображение 3

Для каждого фишингового документа, связанного с различными правительственными и оборонными встречами, было замечено несколько имен, призванных заманить жертв, что демонстрирует, как быстро группировка плетет приманки вокруг текущих событий в стране:

  • Отчет и обновление относительно теракта в Пахалгаме.pdf
  • Обновление отчета о теракте в Пахалгаме.pdf
  • Действия и ответ правительства в связи с террористической атакой в ​​Пахалгаме (PDF)
  • Письмо полиции штата Джамму и Кашмир от 17 апреля 2025 г.pdf
  • Обзорное совещание по ROD, проведенное 10 апреля 2025 г. Секретарем DRDO.pdf
  • ПРОТОКОЛ ОБСУЖДЕНИЯ УВЕДОМЛЕНИЯ О СОВЕЩАНИИ ПО ТЕХНИЧЕСКОМУ ОБЗОРУ, 07 апреля 2025 г. (1).pdf
  • УВЕДОМЛЕНИЕ О ВСТРЕЧЕ – 13-е заседание Совместной рабочей группы Индии и Непала.pdf
  • Пункты повестки дня заседания совместного предприятия в штаб-квартире Министерства обороны 04 марта 2025 г.pdf
  • Письмо объединённого штаба МО от 3 марта.pdf
  • Уведомление о коллегиальном собрании и пункты действий Министерства обороны от 24 марта.pdf
  • Письмо в офис Ракша Мантри от 26 февраля 2025 г.pdf
  • PDF
  • Предполагаемый случай сексуального домогательства со стороны старшего офицера армии.pdf
  • Пункты повестки дня заседания Министерства обороны, состоявшегося 11 марта 25 г.
  • Пункты повестки дня заседания Министерства обороны, состоявшегося 10 марта 25.html
  • Пункты повестки дня заседания Департамента внешних связей 10 марта 25.pdf.html

PowerPoint PPAM Dropper

Файл надстройки PowerPoint с тем же именем, что и у фишингового документа. «Отчет и обновление относительно теракта в Пахалгаме.ppam» Был обнаружен вредоносный макрос, содержащий вредоносные макросы. Он извлекает оба встроенных файла в скрытый каталог в профиле пользователя с динамическим именем, определяет полезную нагрузку на основе версии Windows и в конечном итоге открывает файл-обманку с тем же встроенным фишинговым URL-адресом, выполняя полезную нагрузку Crimson RAT.

Изображение 4

Последний удаленный Crimson RAT имеет внутреннее имя «jnmxrvt hcsm.exe» и удален как «WEISTT.jpg» с похожим соглашением PDB:

  • C:\jnmhxrv cstm\jnmhxrv cstm\obj\Debug\jnmhxrv cstm.pdb

Все три полезных нагрузки RAT имеют метку времени компиляции 2025 апреля 04 года, непосредственно перед терактом в Пахалгаме. Как обычно, жёстко закодированный IP-адрес по умолчанию используется в качестве приманки, а фактический адрес C21 после декодирования — 2[.]93.127.133. Помимо получения информации о системе и пользователе, RAT поддерживает следующие 58 команды для управления и контроля.

Команды Функциональность системы
procl / getavs Получить список всех процессов
эндпо Процесс завершения на основе PID
scrsz Установить размер экрана для захвата
cscreen Получить скриншот
каталоги Получить все дисководы
останавливается Остановить захват экрана
filsz Получить информацию о файле (имя, время создания, размер)
доуф Загрузить файл из C2
cnls Остановите загрузку, скачивание и захват экрана
экран Непрерывно делайте снимки экрана
большой палец руки Получите миниатюру изображения в формате GIF размером «200×150».
putsrt Установить сохранение через раздел реестра «Выполнить»
udlt Загрузите и выполните файл из C2 с помощью 'vdhairtn' имя
DELT Удалить файл
файл Перенесите файл в C2
info Получить информацию о машине (имя компьютера, имя пользователя, IP, имя ОС и т. д.)
runf Выполнить команду
файл Перенесите файл в C2 с дополнительной информацией
списокf Поиск файлов по расширению
приданое Загрузить файл из C2 (без исполнения)
бутылка Получить список файлов в каталоге
fldr Получить список папок в каталоге

Инфраструктура и атрибуция

Фишинговые домены, выявленные в ходе хантинга, имеют дату создания всего через один-два дня после создания документов.

Домены Создание IP ASN
jkpolice[.]gov[.]in[.]kashmirattack[.]exposed 2025-04-24 37.221.64.134
78.40.143.189
AS 200019 (Alexhost Srl)
AS 45839 (Технология Синдзиру)
iaf[.]nic[.]in[.]ministryofdefenceindia[.]org 2025-04-16 37.221.64.134 AS 200019 (Alexhost Srl)
email[.]gov[.]in[.]ministryofdefenceindia[.]org 2025-04-16 45.141.58.224 AS 213373 (IP Connect Inc)
email[.]gov[.]in[.]departmentofdefenceindia[.]link 2025-02-18 45.141.59.167 AS 213373 (IP Connect Inc)
email[.]gov[.]in[.]departmentofdefence[.]de 2025-04-10 45.141.58.224 AS 213373 (IP Connect Inc)
email[.]gov[.]in[.]portfleets[.]email 2025-04-06 45.141.58.224
78.40.143.98
AS 213373 (IP Connect Inc)
AS 45839 (Технология Синдзиру)
email[.]gov[.]in[.]modindia[.]link 2025-03-02 84.54.51.12 AS 200019 (Alexhost Srl)
email[.]gov[.]in[.]defenceindia[.]ltd 2025-03-20 45.141.58.224
45.141.58.33
AS 213373 (IP Connect Inc)
электронная почта[.]gov[.]in[.]indiadefencedepartment[.]ссылка 2025-02-25 45.141.59.167 AS 213373 (IP Connect Inc)
email[.]gov[.]in[.]departmentofspace[.]info 2025-04-20 45.141.58.224 AS 213373 (IP Connect Inc)
email[.]gov[.]in[.]indiangov[.]download 2025-04-06 45.141.58.33
78.40.143.98
AS 213373 (IP Connect Inc)
AS 45839 (Технология Синдзиру)
indianarmy[.]nic[.]in[.]departmentofdefence[.]de 2025-04-10 176.65.143.215 КАК 215208
indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org 2025-04-16 176.65.143.215 КАК 215208
email[.]gov[.]in[.]indiandefence[.]work 2025-03-10 45.141.59.72 AS 213373 (IP Connect Inc)
email[.]gov[.]in[.]indiangov[.]download 2025-04-06 78.40.143.98 AS 45839 (Технология Синдзиру)
email[.]gov[.]in[.]drdosurvey[.]info 2025-03-19 192.64.118.76 AS 22612 (NAMECHEAP-NET)

Подобные атаки типичны для хактивизма, целью которого является создание хаоса или распространение политического послания, эксплуатируя деликатные или эмоционально окрашенные темы. В данном случае злоумышленник использует существующую напряжённость вокруг Кашмира, чтобы максимально усилить воздействие своей кампании и получить разведывательную информацию по этим вопросам.

Подозрительные домены являются частью фишинговой и дезинформационной инфраструктуры, соответствующей тактике, ранее применявшейся APT36 (Прозрачное племя) который имеет долгую историю нацеливания:

  • Индийские военнослужащие
  • Государственные органы
  • Оборонные и исследовательские организации
  • Активисты и журналисты сосредоточились на Кашмире

PPAM для первоначального доступа используется уже много лет для внедрения вредоносных исполняемых файлов в качестве OLE-объектов. С прошлого года регулярно наблюдается подмена домена для создания ложных URL-адресов, имитирующих индийскую правительственную или военную инфраструктуру. Они часто используют такие деликатные темы, как конфликт в Кашмире, пограничные стычки и военные передвижения, для создания приманок для фишинговых кампаний. Поэтому эти кампании с высокой долей уверенности приписываются APT36, которая, как предполагается, включала распространение Crimson RAT, скрытого за поддельными документами или вредоносными ссылками, встроенными в поддельные домены.

Потенциальное воздействие: геополитические и кибербезопасные последствия

Сочетание геополитической темы и тактики кибербезопасности позволяет предположить, что этот документ является частью более масштабной кампании по дезинформации. Упоминание Кашмира, региона с давними политическими и территориальными спорами, указывает на намерение злоумышленников использовать деликатные темы для разжигания беспорядков или создания разногласий.

Кроме того, использование PDF-файлов в качестве механизма распространения вредоносных ссылок — проверенный метод, направленный на влияние на общественное мнение, распространение пропаганды или срыв деятельности. Вот как может проявляться это воздействие:

  • Нарушение важных операций: Если должностное лицо или государственный служащий будет взаимодействовать с этим документом, это может поставить под угрозу его личную или организационную безопасность.
  • Информационные Операции: Документ может привести к раскрытию конфиденциальных документов или распространению ложной информации, тем самым вызывая путаницу и недоверие среди общественности.
  • Шпионаж и утечки данных: Попытка фишинга в конечном итоге может привести к краже конфиденциальных данных или внедрению вредоносного ПО в сеть жертвы, что откроет путь для дальнейшей эксплуатации.

СОВЕТЫ

Проверка электронной почты и документов: реализуйте расширенную защиту от угроз для сканирования PDF-файлов и вложений на наличие встроенных вредоносных ссылок или полезных данных.

Ограничить выполнение макросов: отключить макросы по умолчанию, особенно из ненадежных источников, на всех конечных точках.

Сегментация сети и контроль доступа: ограничьте доступ к конфиденциальным системам и данным; применяйте принцип наименьших привилегий.

Осведомленность и обучение пользователей: Проводите регулярные тренинги по распознаванию фишинга, дезинформации и тактик геополитического манипулирования.

Готовность к реагированию на инциденты: обеспечить наличие проверенного плана реагирования на фишинг, дезинформацию или предполагаемую деятельность государства.

Threat IntelИнтеграция ligence: использование геополитических возможностей threat intel выявлять целевые кампании и заблаговременно блокировать индикаторы компрометации (IOC).

Мониторинг аномального поведения: используйте поведенческую аналитику для обнаружения необычных моделей доступа или попыток кражи данных.

МНК

Фишинговые документы

c4fb60217e3d43eac92074c45228506a

172fff2634545cf59d59c179d139e0aa

7b08580a4f6995f645a5bf8addbefa68

1b71434e049fb8765d528ecabd722072

c4f591cad9d158e2fbb0ed6425ce3804

5f03629508f46e822cf08d7864f585d3

f5cd5f616a482645bbf8f4c51ee38958

fa2c39adbb0ca7aeab5bc5cd1ffb2f08

00cd306f7cdcfe187c561dd42ab40f33

ca27970308b2fdeaa3a8e8e53c86cd3e

Фишинговые домены

jkpolice[.]gov[.]in[.]kashmirattack[.]exposed

iaf[.]nic[.]in[.]ministryofdefenceindia[.]org

email[.]gov[.]in[.]ministryofdefenceindia[.]org

email[.]gov[.]in[.]departmentofdefenceindia[.]link

email[.]gov[.]in[.]departmentofdefence[.]de

email[.]gov[.]in[.]portfleets[.]email

email[.]gov[.]in[.]modindia[.]link

email[.]gov[.]in[.]defenceindia[.]ltd

электронная почта[.]gov[.]in[.]indiadefencedepartment[.]ссылка

email[.]gov[.]in[.]departmentofspace[.]info

email[.]gov[.]in[.]indiangov[.]download

indianarmy[.]nic[.]in[.]departmentofdefence[.]de

indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org

email[.]gov[.]in[.]indiandefence[.]work

email[.]gov[.]in[.]indiangov[.]download

email[.]gov[.]in[.]drdosurvey[.]info

Фишинговые URL

hxxps://iaf[.]nic[.]in[.]ministryofdefenceindia[.]org/publications/default[.]htm

hxxps://jkpolice[.]gov[.]in[.]kashmiraxxack[.]exposed/service/home

hxxps://email[.]gov[.]in[.]ministryofdefenceindia[.]org/service/home/

hxxps://email[.]gov[.]in[.]departmentofdefenceindia[.]link/service/home/

hxxps://email[.]gov[.]in[.]departmentofdefence[.]de/service/home/

hxxps://email[.]gov[.]in[.]indiangov[.]download/service/home/

hxxps://indianarmy[.]nic[.]in[.]departmentofdefence[.]de/publications/publications-site-main/index[.]html

hxxps://indianarmy[.]nic[.]in[.]ministryofdefenceindia[.]org/publications/publications-site-main/index[.]htm

hxxps://email[.]gov[.]in[.]briefcases[.]email/service/home/

hxxps://email[.]gov[.]in[.]modindia[.]link/service/home/

hxxps://email[.]gov[.]in[.]defenceindia[.]ltd/service/home/

hxxps://email[.]gov[.]in[.]indiadefencedepartment[.]link/service/home/

hxxps://email[.]gov[.]in[.]departmentofspace[.]info/service/home/

hxxps://email[.]gov[.]in[.]indiandefence[.]work/service/home/

ППАМ/XLAM

d946e3e94fec670f9e47aca186ecaabe

e18c4172329c32d8394ba0658d5212c2

2fde001f4c17c8613480091fa48b55a0

c1f4c9f969f955dec2465317b526b600

Багровая КРЫСА

026e8e7acb2f2a156f8afff64fd54066

fb64c22d37c502bde55b19688d40c803

70b8040730c62e4a52a904251fa74029

3efec6ffcbfe79f71f5410eb46f1c19e

b03211f6feccd3a62273368b52f6079d

93.127.133.58 (Порты – 1097, 17241, 19821, 21817, 23221, 27425)

104.129.27.14 (Порты – 8108, 16197, 19867, 28784, 30123)

MITRE ATT & CK

разведывательный T1598.003 Фишинг с целью получения информации: фишинговая ссылка
Развитие ресурсов T1583.001 Приобретение инфраструктуры: домены
Первоначальный доступ T1566.001 Фишинг: Целевое фишинговое вложение
Типы T1204.001

T1059.005

Казнь пользователя: вредоносная ссылка

Интерпретатор команд и сценариев: Visual Basic

Настойчивость T1547.001 Выполнение автозапуска при загрузке или входе в систему: ключи запуска реестра / папка автозагрузки
Дискавери T1033

T1057

T1082

T1083

Обнаружение владельца системы/пользователя

Обнаружение процесса

Обнаружение системной информации

Обнаружение файлов и каталогов

‎ T1005

T1113

Данные из локальной системы

Захват экрана

эксфильтрации T1041 Эксфильтрация через канал C2

 

Авторы:

Сатвик Рам Пракки

Ришав Канджилал

 предыдущий постЛучшие практики Zero Trust для предприятий и малого бизнеса
Следующий пост  Злоумышленники атакуют налоговую сессию США, используя новую тактику...
Ришав Канджилал

О Ришаве Канджилале

Ришав — исследователь в области безопасности в компании... Seqrite Лаборатории быстрого лечения, специализирующиеся на threat intelЮридическая экспертиза, расследования в глубокой и темной сети, оценка уязвимостей и...

Статьи Ришава Канджилала »

Похожие статьи

  • Операция SkyCloak: кампания Tor направлена ​​против военных России и Беларуси

    31 октября 2025
  • Пакистанские APT-группировки усиливают атаки на правительство Индии. Seqrite Лаборатории раскрывают угрозы и связи

    24 апреля 2024
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации