Обзор
Seqrite Labs, Крупнейшая в Индии лаборатория анализа вредоносных программ Были выявлены многочисленные кибератаки, связанные с операцией «Синдур», включавшие спонсируемую государством деятельность APT и скоординированные операции хакеров-активистов. Наблюдаемая тактика включала фишинг, внедрение вредоносных скриптов, дефейс веб-сайтов и несанкционированные утечки данных. Кампания представляла собой сочетание тактики кибершпионажа, нарушений работы хакеров-активистов и элементов гибридной войны. Она была направлена на важные индийские секторы, включая оборону, государственную IT-инфраструктуру, здравоохранение, телекоммуникации и образование. Некоторые из этих действий были приписаны APT36 и Sidecopy — связанным с Пакистаном группам, известным использованием поддельных доменов, вредоносного ПО и методов сбора учетных данных против индийских военных и государственных структур.
Точка запуска: вектор начального доступа
On 17 апреля 2025В Индии начали активизироваться данные кибертелеметрии. В системе обнаружения угроз наблюдались аномалии, направленные на правительственные почтовые серверы и объекты оборонной инфраструктуры. Файлы-приманки имели названия, имитирующие срочность и легитимность:
- хлам
- частей на миллион
- pptx.lnk
Это были не обычные файлы. Это были точечные атаки — документы, нагруженные Макрос, ярлыки и скрипты Это привело к скрытой связи командования и управления (C2) и развертыванию вредоносного ПО. Каждая приманка играла на общественном страхе и национальной трагедии, превращая недавние заголовки, такие как Террористическая атака в Пахалгаме. Более подробную техническую информацию можно найти по адресу:
- Информационное сообщение: ловушки в стиле атаки «Пахалгам» используются APT36 для нападения на индийское правительство
- Зонт пакистанских угроз: сближение тактик киберопераций, направленных против Индии | Seqrite
После начала операции «Синдур» 7 мая был отмечен всплеск активности хакеров, включая скоординированные взломы, утечки данных и подрывные киберкампании.
График временной шкалы активности – Операция «Синдур»

APT36: Эволюция цифрового хищника
APT36, долгое время ассоциировавшаяся с использованием Crimson RAT и социальной инженерией, претерпела изменения. Старые погрузчики «Посейдонов» ушли в прошлое.Ares, чтобы модульная, неуловимая вредоносная структура, теперь сформировали новый острие атаки.
Инструменты и типы файлов:
- .ppam, .xlam, .lnk, .xlsb, .msi
- Макросы, запускающие веб-запросы:
fogomyart[.]com/random.php - Доставка полезной нагрузки через поддельные индийские организации:
zohidsindia[.]com, nationaldefensecollege[.]com, nationaldefencebackup[.]xyz - Обратный вызов C2 IP: 167.86.97[.]58:17854(Багровая КРЫСА C2).
APT36 использовала передовые TTP во время операции «Синдур» для скрытного заражения, сохранения активности и управления. Первоначальный доступ осуществлялся через фишинговые вложения (T1566.001) с вредоносными типами файлов (.ppam, .xlam, .lnk, .xlsb, .msi). Эти макросы запускали веб-запросы (T1059.005) к доменам типа fogomyart[.]com. Полезная нагрузка доставлялась через поддельные индийские домены, такие как zohidsindia[.]com и nationaldefensecollege[.]com, при этом связь с командным сервером осуществлялась по протоколам прикладного уровня (T2) на адрес 1071.001[.]167.86.97:58. Для выполнения и обеспечения устойчивости APT17854 использовала LOLBins (T36), запланированные задачи (T1218), обходы UAC (T1053.005) и запутанные скрипты PowerShell (T1548.002, T1059.001), что позволяло получать длительный доступ и избегать обнаружения.
Ares RAT предоставляет полный контроль над скомпрометированным хостом, предлагая такие возможности, как регистрация нажатий клавиш, захват экрана, манипулирование файлами, кража учетных данных и удаленное выполнение команд — аналогично коммерческим RAT, но адаптированным для скрытности и уклонения от атак.
Цифровая инфраструктура: области обмана
Арсенал операции по своему содержанию напоминал тайную разведывательную операцию:
- pahalgamattack[.]com
- operationsindoor2025[.]в
- sindoor[.]сайт
- sindoor[.]live
Эти домены имитировали военные и правительственные структуры, эксплуатируя доверие пользователей и используя геополитические сюжеты для социальной инженерии.
Хактивизм в тандеме: Теневой батальон
APT36 действовала не в одиночку. Параллельно с этим, хакерские коллективы скоординированные разрушительные атаки —DDoS, порчи и утечки данных— в ключевых секторах Индии. Группы в Telegram синхронизировали действия под такими хэштегами, как #OpIndia, #OperationSindoor и #PahalgamAttack, как показано на изображении ниже.


Наиболее целевые сектора:

Кампания «Операция Синдур» была стратегически направлена на критически важные секторы Индии, уделяя особое внимание Защита Такие структуры, как Министерство обороны, армия, флот и DRDO. Хактивисты заявили, что им удалось помешать Государственная ИТ-инфраструктура, включая NIC и GSTN с признаками DDoS-атак и утечки данных, при попытках взлома здравоохранение учреждения, такие как больницы AIIMS и DRDO. Телекоммуникационные гиганты как Jio и BSNL, были проверены, наряду с несколькими образовательные и правительственные порталы государственного уровня, демонстрируя размах и скоординированность кибернаступления.
Ландшафт угроз после кампании
С Май 7 – 10, Seqrite Сообщения телеметрии:
- Более 650 подтвержденных событий DDoS/дефейса
- В деле задействовано более 35 хакерских групп, 7 вновь появившихся
- 26 пользовательских сигнатур обнаружения развернуто в XDR
Сигнатуры обнаружения:
| Подпись Имя | Описание |
| BAT.Sidecopy.49534.GC | Скрипт загрузчика SideCopy |
| LNK.Sidecopy.49535.GC | Сочетание клавиш с поддержкой макросов |
| MSI.Trojan.49537.GC | Троян-дроппер на базе MSI |
| HTML.Trojan.49539.GC | HTML-фишер учетных данных |
| Bat.downloader.49517 | Скачать утилиту для RAT |
| Txt.Enc.Sidecopy.49538.GC | Запутанный загрузчик |
МОК: индикаторы компрометации
Вредоносные домены:
- pahalgamattack[.]com
- sindoor[.]live
- operationsindoor2025[.]в
- nationaldefensecollege[.]com
- fogomyart[.]com/random.php
Вредоносные файлы:
- хлам
- частей на миллион
- pptx.lnk
IP-адрес обратного вызова:
- 167.86.97[.]58:17854(Багровая КРЫСА C2)
Источник трафика VPS:
- Россия 🇷🇺
- Германия 🇩🇪
- Индонезия 🇮🇩
- Сингапур 🇸🇬
Ментальная карта хаоса: скоординированное разрушение

Seqriteответ
Для противодействия этой операции, Seqrite Развернутые лаборатории:
- 26 правил обнаружения по всем линейкам продуктов
- подписи YARA и корреляция в STIP/MISP
- Оповещение по всему XDR для вариантов SideCopy и Ares
- Мониторинг даркнета и Telegram
- Распространение информации об угрозах индийским организациям
Размышления исследователя
Операция Синдур Раскрыли схему современной кибервойны. Она продемонстрировала, как национальные государства теперь сотрудничать с негосударственными хакерами, слияние техническое вторжение с психологические операции. Развитие APT36, особенно переход от Poseidon к Ares, и одновременные атаки хакеров-активистов свидетельствуют о преднамеренном конвергенция кибершпионажа и идеологической войны.
Вместо изолированных вредоносных кампаний мы теперь сталкиваемся цифровые координируемые военные игрыИнструменты могут меняться — макросы, MSI-файлы, DDoS-скрипты — но цели остаются: дестабилизировать, дезинформировать и нарушать.
Заключение
Операция «Синдур» представляет собой существенную эскалацию киберконфликта между Индией и Пакистаном. Кампания, организованная APT36 и связанными с ней хакерскими группами, использовала сочетание современного вредоносного ПО, поддельной инфраструктуры и обманной социальной инженерии для проникновения в ключевые секторы индийской экономики.
Стратегическое нацеливание на оборону, государственные ИТ-системы, здравоохранение, образование и телекоммуникации подчёркивает намерение не только собирать разведданные, но и нарушать работу национальных служб. Благодаря внедрению таких инструментов, как Ares RAT, злоумышленники получили полный удалённый доступ к заражённым системам, что открыло путь для слежки, кражи данных и потенциального саботажа критически важных сервисов.
С точки зрения воздействия эта операция имеет:
- Подорванное доверие в официальной цифровой коммуникации путем подмены надежных индийских доменов.
- Повышенные операционные риски для важных департаментов путем выявления слабых мест инфраструктуры.
- Скомпрометированное общественное восприятие готовности правительства и обороны к обеспечению кибербезопасности.
- Усиление геополитической напряженности используя киберсредства для распространения влияния и провоцирования нестабильности.
влияние этой кампании на национальную кибербезопасность и доверие было значительным:
- Эксфильтрация данных: Конфиденциальные внутренние документы, учетные данные и информация о пользователях были украдены из ключевых организаций. Это ставит под угрозу операционную безопасность, процесс принятия стратегических решений и открывает пути для последующих вторжений.
- DDoS-атаки: Целенаправленные атаки типа «отказ в обслуживании» нарушили доступность важнейших государственных и общественных услуг, повлияв как на внутренние рабочие процессы, так и на доступ граждан в сложные геополитические периоды.
- Повреждение веб-сайта: Несколько веб-сайтов индийского правительства и учреждений были взломаны, что подорвало доверие общественности и послужило тактикой психологической войны для демонстрации влияния и киберпревосходства.
Эти события подчеркивают острую необходимость в улучшении threat intelВозможности в области разведки, надежные системы реагирования на инциденты и стратегическое сотрудничество государственного и частного секторов для противодействия таким развивающимся гибридным угрозам.



