• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  APT • Технические  Пакистанские APT-группировки усиливают атаки на правительство Индии. Seqrite Лаборатории раскрывают угрозы и связи
Пакистанские APT-группировки усиливают атаки на правительство Индии. Seqrite Лаборатории раскрывают угрозы и связи
24 апрель 2024

Пакистанские APT-группировки усиливают атаки на правительство Индии. Seqrite Лаборатории раскрывают угрозы и связи

Написано Сатвик Рам Пракки
Сатвик Рам Пракки
APT, Технические

В последнее время кибератаки на государственные структуры Индии со стороны связанных с Пакистаном APT-группировок значительно активизировались. Seqrite Команда Labs APT обнаружила множество подобных кампаний в ходе анализа телеметрии и поиска угроз в реальных условиях. Одна из таких групп, SideCopy, за последние несколько недель трижды использовала свой широко распространенный RAT AllaKore в отдельных кампаниях, причем в каждой из них одновременно применялись два таких RAT. В ходе тех же событий родительская группа APT Transparent Tribe (APT36) постоянно использовала RAT Crimson, но либо в закодированной, либо в упакованной версии. На основе их инфраструктуры управления и контроля (C2) мы смогли установить корреляцию между этими APT, еще раз доказав их взаимосвязь. В этом блоге представлен обзор этих кампаний и того, как устанавливается связь между ними на основе анализа их предыдущих атак.

Индия является одной из наиболее уязвимых стран в сфере киберугроз, где атакам подвергаются не только связанные с Пакистаном APT-группы, такие как SideCopy и APT36 (Transparent Tribe), но и новые фишинговые кампании, такие как Operation RusticWeb и FlightNight . В то же время мы наблюдаем рост продажи доступа индийским организациям (как государственным, так и корпоративным) через посредников, выступающих в качестве первоначальных посредников на подпольных форумах, громкие атаки программ-вымогателей и более 2900 деструктивных атак, таких как DDoS-атаки, взлом веб-сайтов и утечки баз данных, совершенных более чем 85 хактивистскими группами в Telegram в первом квартале 2024 года.

Профиль субъекта угрозы

SideCopy — это связанная с Пакистаном группировка, создающая сложные постоянные угрозы (Advanced Persistent Threat), которая атакует страны Южной Азии, в первую очередь индийские оборонные и правительственные структуры, как минимум с 2019 года. В её арсенал входят Ares RAT, Action RAT, AllaKore RAT, Reverse RAT, Margulas RAT и другие. Её родительская группа, Transparent Tribe (APT36), использует те же постоянные атаки, схожий код и постоянно обновляет свой арсенал вредоносного ПО для Linux. Действуя с 2013 года, она постоянно использует в своих кампаниях такие полезные нагрузки, как Crimson RAT, Capra RAT, Eliza RAT и Oblique RAT.

Боковое копирование

На данный момент зафиксировано три атаки с использованием одной и той же цепочки заражения, в которых для размещения вредоносных программ использовались скомпрометированные домены. Вместо загрузки вредоносной программы Action RAT (DUser.dll), как это было показано ранее, в качестве финальной вредоносной программы используются два пользовательских варианта удаленного агента с открытым исходным кодом под названием AllaKore.

Рис. 1 – Цепочка атак SideCopy

Процесс заражения

  1. Фишинг начинается с архивного файла, содержащего ярлык (LNK) в формате с двойным расширением.
  2. Открытие LNK запускает процесс MSHTA, который запускает удалённый HTA-файл, размещённый на скомпрометированном домене. HTA-файл первого этапа содержит два встроенных файла: обманный и DLL, закодированные в формате base1.
  3. DLL запускается в памяти, куда помещается и открывается файл-приманка. предварительно видно, что DLL создает несколько текстовых файлов, в которых упоминается имя «Махеш Чанд» и различные другие случайные тексты.
  4. Позже DLL загрузит два файла HTA с одного и того же скомпрометированного домена, чтобы начать второй этап процесса.
  5. Оба HTA содержат встроенные файлы, на этот раз EXE и два DLL.
    1. Одна из DLL-библиотек выполняется в памяти, которая помещает оставшиеся два файла в общедоступный каталог после их декодирования. Сохранение последней полезной нагрузки задаётся заранее с помощью раздела реестра Run. Пример:

REG ADD «HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run» /V «issas» /t REG_SZ /F /D «C:\Users\Public\issas\issas.exe»

Рис. 2 – Файлы, перенесенные в одну из кампаний

  1. Наконец, обе финальные полезные нагрузки, представляющие собой AllaKore RAT, выполняются и подключаются к одному и тому же IP-адресу, но с разными портами для связи с C2. Финальная DLL-библиотека не загружается извне, а является полностью легитимным и устаревшим файлом.

Подробный анализ каждого этапа можно найти в наших предыдущих статьях в блоге и технических документах . Он включает таймеры для истечения времени ожидания, переподключения, буфера обмена, а также отдельные разъемы для рабочего стола, файлов и клавиатуры. Функционал AllaKore включает в себя:

  • Сбор системной информации
  • Перечисление файлов и папок
  • Загрузка и выполнение файлов
  • Keylogging
  • Украсть данные буфера обмена

RAT-системы AllaKore на базе Delphi имеют следующие данные по кампаниям:

Кампания Внутреннее имя Временная метка компилятора
1 msmediaGPview

msmediarenderapp

06-Mar-2024
2 msvideolib

msrenderapp

18-Mar-2024
3 msvideolib

msrenderapp

01-Apr-2024

Первоначально RAT отправляет и принимает команды ping-pong, прослушивая C2 на предмет наличия команд, чтобы убедиться в наличии соединения. Оба вида полезной нагрузки RAT работают совместно, дополняя друг друга, как показано в сетевом трафике ниже. Их размеры также различаются: один составляет 3.2 МБ, а другой почти удваивается до 7 МБ, как и Double Action RAT. Для каждого экземпляра создаётся идентификатор соединения на основе системной информации.

Рис. 3 – Сетевой трафик для порта 9828

Рис. 4 – Сетевой трафик для порта 6663

Список зашифрованных строк, используемых для связи с C2 в полезных нагрузках меньшего размера:

Зашифрованные расшифрованный
7oYGAVUv7QVqOT0iUNI SocketMain
7oYBFJGQ OK
7o4AfMyIMmN Инфо
7ooG0ewSx5K PING
7ooGyOueQVE PONG
7oYCkQ4hb550 Закрыто
7oIBPsa66QyecyD НОСенха
7oIDcXX6y8njAD Папка
7oIDaDhgXCBA Файлы
7ooD/IcBeHXEooEVVuH4BB Скачать файл
7o4H11u36Kir3n4M4NM Загрузить файл
Sx+WZ+QNgX+TgltTwOyU4D Неизвестно (Windows)
QxI/Ngbex4qIoVZBMB Windows Vista
QxI/Ngbex46Q Windows 7
QxI/Ngbex4aRKA Windows 10
QxI/Ngbex4KTxLImkWK ОС Windows 8.1 / 10

Включены различные файловые операции, включая создание, удаление, выполнение, копирование, перемещение, переименование, архивацию и загрузку, которые являются частью агента AllaKore. Эти команды были обнаружены в более крупной полезной нагрузке.

Рис. 5 – Операция перемещения файла

Рис. 6 – Команды во второй полезной нагрузке

Передаваемые DLL-файлы не загружаются RAT-агентством AllaKore и являются легитимными файлами, которые впоследствии могут быть использованы во вредоносных целях. Это библиотеки, связанные с Microsoft Windows, но лишь некоторые из них содержат действительную подпись.

Удаленное имя DLL

PDB

Описание

Временная метка компиляции
msdr.dll Windows.Management.Workplace.WorkplaceSettings.pdb DLL-библиотека WorkplaceSettings среды выполнения Windows 2071-08-19
braveservice.dll dbghelp.pdb Помощник по работе с изображениями Windows 2052-02-25
salso.dll D3d12core.pdb Direct3D 12 Core Runtime 1981-03-18
salso.dll OrtcEngine.pdb Microsoft Skype ORTC Engine 2020-01-07
salso.dll msvcp120d.amd64.pdb Библиотека времени выполнения Microsoft® C 2013-10-05
FI_Ejec13234.dll IsAppRun.pdb ТОДО:<> 2013-10-15

Приманки

Были обнаружены два файла-приманки, один из которых использовался в предыдущих кампаниях в феврале-марте 2023 года. Дата в документе «21 декабря 2022 года» была удалена, а название приманки изменено на март 2024 года — «Grant_of_Risk_and_HardShip_Allowances_Mar_24.pdf». Как следует из названия, это рекомендации от 2022 года о выплате денежного довольствия офицерам армии в рамках Министерства обороны Индии. Он используется в двух из трёх кампаний.

Рис. 7 – Приманка (1)

Вторая ложная информация относится к той же категории пособий и упоминает выплату в виде задолженности. Это ещё один старый документ, использованный ранее, датированный 19 января 2023 года.

Рис. 8 – Приманка (2)

Инфраструктура и атрибуция

Скомпрометированные домены преобразуются в те же IP-адреса, которые использовались в предыдущих кампаниях, как это было видно по пассивной репликации DNS с прошлого года.

IP Скомпрометированный домен Кампания
151.106.97[.]183 inniaromas[.]com

ivinfotech[.]com

Ноябрь 2023

 

revivelife.in Март 2024
vparking[.]онлайн апреля 2024
162.241.85[.]104 синергия[.]в апреля 2023
elfinindia[.]com Май 2023
occoman[.]com Август 2023
sunfireglobal[.]в Октябрь 2023
masterrealtors[.]в Ноябрь 2023
smokeworld[.]в Март 2024

Командные серверы AllaKore RAT зарегистрированы в Германии на AS2 – Contabo GmbH, которые обычно используются SideCopy. Судя по цепочке атак и арсеналу используемых средств, эти кампании приписываются SideCopy, которая пользуется высокой степенью уверенности и использует схожую инфраструктуру для заражения.

164.68.102[.]44 vmi1701584.contaboserver.net
213.136.94[.]11 vmi1761221.contaboserver.net

На следующей диаграмме представлены телеметрические данные, полученные для всех трёх кампаний SideCopy, связанных с AllaKore RAT. Первые две кампании демонстрируют два всплеска активности в марте, тогда как третья кампания наблюдается во вторую неделю апреля.

Рис. 9 – Показатели кампании SideCopy

Прозрачное племя

На платформе VirusTotal регулярно появляются многочисленные образцы Crimson RAT с уровнем обнаружения около 40–50. В ходе поиска угроз мы обнаружили новые образцы, но количество обнаружений было очень небольшим.

Рис. 10 – Цепочка заражения APT36

Анализируя цепочку заражения на предмет каких-либо изменений, мы обнаружили, что образцы Crimson RAT не внедряются напрямую в вредоносные документы, как это обычно происходит. На этот раз вредоносный документ в формате XLAM содержал три объекта: приманку и двоичные объекты в кодировке base64.

Рис. 11 – Дополнительные функции в макросе

После извлечения макроса VBA мы видим дополнительные функции для чтения файла, декодирования base64 и преобразования двоичного кода в строку. Макрос считывает и декодирует два блока base64, встроенных в maldoc. Он содержит архивные примеры выполнения Crimson RAT, после чего открывается файл-обманка.

Рис. 12 – Схема течения инфекции VBA

Багровая КРЫСА

Финальные полезные нагрузки RAT содержат ту же функциональность, но с использованием 22 команд для связи с командным сервером (C2). Поскольку уровень обнаружения для этого Crimson RAT обычно высок, мы видим низкий уровень для обоих образцов. Эти образцы .NET имеют метку времени компиляции 2024-03-17 и PDB-файл:

“C:\Новая папка\mulhiar tarsnib\mulhiar tarsnib\obj\Debug\mulhiar tarsnib.pdb”

Рис. 13 – Количество обнаружений на VT

Никаких существенных изменений при проверке команд C2 и потока процесса не наблюдалось. IP-адрес C2 — 204.44.124[.]134, он пытается проверить соединение с пятью разными портами: 5, 9149, 15597, 18518, 26791. Ниже приведены команды C28329 для некоторых недавних образцов (с учётом времени компиляции) Crimson RAT, которые используют схожие 2–22 команды. Все они не упакованы (кроме последних двух) и имеют одинаковый размер — 24–10 МБ.

Рис. 14 – Команды C2 Crimson RAT для последних образцов

Как видно в BinDiff, сходство с предыдущими образцами всегда превышает 75%. Изменения в порядке команды, интерпретируемой RAT, были обнаружены только при числовом сложении или разделении команды на две части.

Рис. 15 – Сравнение сходства между вариантами Crimson RAT

Кроме того, были обнаружены два новых образца, обфусцированных с помощью .NET Reactor от Eziriz , которые называются «ShareX» и «Analytics Based Card». APT36 ранее использовала различные упаковщики и обфускаторы, такие как ConfuserEx , Crypto Obfusator и Eazfuscator . По сравнению с предыдущей версией, обычные команды содержат 22-24 команды, тогда как обфусцированная версия содержит 40 команд. В данном случае, C2 — это juichangchi[.]online, пытающийся подключиться через четыре порта — 909, 67, 65, 121. Некоторые из этих команд C2 пока не имеют функциональности, но они похожи на те, которые впервые были описаны Proofpoint . Список всех 22 команд и их функциональность можно найти в нашем предыдущем техническом документе по APT36.

Рис. 16 – Сравнение после деобуфсации

Приманки

В документе под названием «Imp message from dgms» содержится информация о DGMS (Генеральном управлении горной безопасности Индии). В документе-обманке содержатся различные пункты, касающиеся земельной и городской политики, связанной с военными или оборонными вопросами, что указывает на его намерение быть направленным против правительства Индии. Другой документ под названием «All details» пуст, но содержит заголовок «posting list».

Рис. 17 – Ложная цель DGMS

Багровый кейлоггер

Недавно был обнаружен вредоносный .NET-файл с PDB-именами, аналогичными Crimson RAT, с меткой времени компиляции 2023 июня 06 г. Анализ привёл к обнаружению кейлоггера, который фиксирует все нажатия клавиш.

  • PDB: e:\vdhrh madtvin\vdhrh madtvin\obj\Debug\vdhrh madtvin.pdb

Помимо перехвата каждого нажатия клавиши и записи его в файл, он собирает имя текущего процесса на переднем плане. Клавиши-переключатели перехватываются отдельно и на основе комбинаций клавиш; данные буфера обмена также копируются в файл хранения.

Рис. 18 – Crimson Keylogger

Корреляция

Аналогично ранее обнаруженным совпадениям в коде SideCopy и APT36 в полезных нагрузках на базе Linux, исходя из домена, используемого Transparent Tribe в качестве C2, мы переходим к рассмотрению пассивных DNS-репликаций домена с использованием Virus Total и Validin. C2 для двух вышеупомянутых упакованных образцов разрешался в разные IP-адреса — 176.107.182[.]55 и 162.245.191[.]214, как показано на приведенной ниже временной шкале, указывающей на время их запуска.

Рис. 19 – Временная шкала домена C2

Это также приводит нас к двум дополнительным IP-адресам: 155.94.209[.]4 и 162.255.119[.]207. Первый из них взаимодействует с полезной нагрузкой, обнаруженной всего 7 раз из 73 в Virus Total, тогда как второй не связан с новым вредоносным ПО. Похоже, что вредоносная программа представляет собой ещё одну упакованную полезную нагрузку .NET Reactor с меткой времени компиляции 2039-02-24, но она небольшая (6.55 МБ) по сравнению с полезной нагрузкой Crimson RAT.

Рис. 20 – Деобафцированный AllaKore RAT

Имя образца по умолчанию — индийское слово «Kuchbhi.pdb», означающее что угодно. После деобфускации мы видим команды C2, похожие на команды вышеприведённого RAT-приложения AllaKore на Delphi, развёрнутого SideCopy. Только на этот раз это вариант для .NET со следующими пятью командами:

Командование C2 Функция
СПИСОК_ДИСКОВ Получить и отправить список дисков на машине
СПИСОК_ФАЙЛОВ Перечислить файлы и папки по указанному пути
ЗАГРУЗИТЬ_ФАЙЛ Загрузите и запустите файл
PING Прослушивание C2 и отправка PONG для получения статуса в режиме реального времени
получить информацию Отправить имя пользователя, имя машины и информацию об ОС

Устойчивость устанавливается двумя способами: через ключ реестра или через каталог автозагрузки.

В коде Ares RAT, стейджера на базе Linux, от SideCopy, и вредоносной программы Poseidon, написанной на Python, от Transparent Tribe, а также других утилит для настольных компьютеров было обнаружено пересечение функциональности кода. Здесь мы видим схожее перекрытие кода и, возможно, общую инфраструктуру командного сервера между двумя группами. RAT AllaKore (с открытым исходным кодом) ассоциируется с SideCopy с момента его обнаружения в 2 году вместе с полезной нагрузкой Action RAT. Аналогичным образом, Crimson RAT связывают с внутренним набором инструментов APT2019.

Инфраструктура и атрибуция

При рассмотрении C2 были выявлены те же имена целей, которые ранее использовались APT36 и которые работают под управлением версий Windows Server 2012 и 2022.

IP ASN Организация Страна Имя
204.44.124[.]134 AS8100 QuadraNet Inc США WIN-P9NRMH5G6M8
162.245.191[.]214 AS8100 QuadraNet Inc США WIN-P9NRMH5G6M8
155.94.209[.]4 AS207083 Quadranet Inc Нидерланды WIN-P9NRMH5G6M8
176.107.182[.]55 AS47987 Земляный Дмитро Леонидович Украина WIN-9YM6J4IRPC

На основании этой корреляции и предыдущих цепочек атак эти кампании с высокой степенью уверенности приписываются обеим группам APT36 и SideCopy, что устанавливает еще одну прочную связь между ними.

Заключение

Продолжаются постоянные атаки на индийское правительство и оборонные структуры со стороны связанных с Пакистаном группировок APT, в результате чего появились новые операции с аналогичными угрозами. SideCopy использовала хорошо известную RAT AllaKore в нескольких кампаниях, в то время как её родительская группа, Transparent Tribe (APT36), постоянно использует RAT Crimson, T, внося изменения для уклонения от обнаружения.

Поскольку ландшафт угроз меняется из-за различных геополитических событий, таких как израильско-иранский конфликт, Индия неизбежно будет подвергаться постоянным атакам. В преддверии предстоящих выборов в Индии рекомендуется принять необходимые меры предосторожности и обеспечить защиту населения в условиях растущего уровня киберпреступности.

Seqrite Protection

  • SideCopy.48519
  • SideCopy.48674.GC
  • Троян.48761.GC
  • SideCopy.S30112905
  • Боковое копирование
  • Downloader.48760.GC
  • малиновый

МНК

Боковое копирование

HTA
6cdc79655e9866e31f6c901d0a05401d jfhdsjfh34frjkfs23432.hta
dbf196ccb2fe4b6fb01f93a603056e55 флаттер.hta
37b10e4ac08534ec36a59be0009a63b4 plugins.hta
d907284734ea5bf3bd277e118b6c51f0 bjihfsdfhdjsh234234.hta
2a47ea398397730681f121f13efd796f plugins.hta
6ab0466858eb6d71d830e7b2e86dab03 флаттер.hta
ecc65e6074464706bb2463cb74f576f7 4358437iufgdshvjy5843765.hta
da529e7b6056a055e3bbbace20740ee9 min-js.hta
cadafc6a91fc4bba33230baed9a8a338 nodejsmin.hta
Встроенная DLL-библиотека
1e5285ee087c0d73c76fd5b0b7bc787c hta.dll
f74c59fd5b835bf7630fbf885d6a21aa hta.dll
3cc6602a1f8a65b5c5e855df711edeb0 hta.dll
990bfd8bf27be13cca9fa1fa07a28350 SummitOfBion.dll
29fa44d559b4661218669aa958851a59 SummitOfBion.dll
26bde2d6a60bfc6ae472c0e9c8d976e2 SummitOfBion.dll
eceb986d166526499f8f37fd3efd44db SummitOfBion.dll
2a680cf1e54f1a1f585496e14d34c7e9 SummitOfBion.dll
АллаКоре РАТ
76ca50a71e014aa2d089fed1251bf6cd issas.exe
71b285c8903bb38d16d97c1042cbeb92 quick.exe
9684bf8955b348540446df6b78813cdb cove.exe
48e1e695258a23742cd27586e262c55a salso.exe
4ba7ca56d1a6082f0303f2041b0c1a45 cove.exe
6cda3b5940a2a97c5e71efcd1dd1d2ca FI_Ejec1.exe
Приманки
30796f8fb6a8ddc4432414be84b8a489

8740d186877598297e714fdf3ab507e9

Грант_о_риске_и_жестких_пособиях_24_марта.pdf
DLL
abeaa649bd3d8b9e04a3678b86d13b6b msdr.dll
b3a5e819e3cf9834a6b33c606fc50289 braveservice.dll
312923e0baf9796a846e5aad0a4d0fb6 salso.dll
1d7fc8a9241de652e481776e99aa3d46 salso.dll
760ff1f0496e78d37c77b2dc38bcbbe4 salso.dll
fa5a94f04e684d30ebdc4bf829d9c604 FI_Ejec13234.dll
Скомпрометированные домены
возродитьжизнь[.]в 151.106.97[.]183
smokeworld[.]в 162.241.85[.]104
vparking[.]онлайн 151.106.97[.]183
C2 и порты
164.68.102[.]44 6663, 9828
213.136.94[.]11 6663, 7880
URL-адреса
hxxps://revivelife[.]in/assets/js/other/new/
hxxps://revivelife[.]in/assets/js/other/new/jfhdsjfh34frjkfs23432.hta
hxxps://revivelife[.]in/assets/js/other/grant/
hxxps://revivelife[.]in/assets/js/other/grant/32476sdfsdafgsdcsd3476328.hta
hxxps://revivelife[.]in/assets/js/support/i/index.php
hxxps://revivelife[.]in/assets/js/support/c/index.php
hxxps://smokeworld[.]in/wp-content/plugins/header-footer-show/01/
hxxps://smokeworld[.]in/wp-content/plugins/header-footer-show/01/bjihfsdfhdjsh234234.hta
hxxps://smokeworld[.]in/wp-content/plugins/header-footer-other/intro/index.php
hxxps://smokeworld[.]in/wp-content/plugins/header-footer-other/content/index.php
hxxps://vparking[.]online/BetaVersion/MyDesk/assets/fonts/account/show/index.php
hxxps://vparking[.]online/BetaVersion/MyDesk/assets/fonts/account/show/4358437iufgdshvjy5843765.hta
hxxps://vparking[.]online/BetaVersion/MyDesk/plugins/quill/support/intro/
hxxps://vparking[.]online/BetaVersion/MyDesk/plugins/quill/support/content/index.php
Хозяин
C:\ProgramData\HP\flutter.hta
C:\ProgramData\HP\plugins.hta
C:\ProgramData\HP\min-js.hta
C:\ProgramData\HP\nodejsmin.hta.hta
C:\Users\Public\quick\quick.exe
C:\Users\Public\quick\msdr.dll
C:\Users\Public\quick\quick.bat
C:\Users\Public\issas\issas.exe
C:\Users\Public\issas\braveservice.dll
C:\Users\Public\issas\issas.bat
C:\Users\Public\cove\cove.exe
C:\Users\Public\cove\salso.dll
C:\Users\Public\cove\cove.bat
C:\Users\Public\salso\salso.exe
C:\Users\Public\salso\salso.dll
C:\Users\Public\salso\salso.bat
C:\Users\Public\FI_Ejec1\FI_Ejec1.exe
C:\Users\Public\FI_Ejec1\FI_Ejec1324.dll
C:\Users\Public\FI_Ejec1\FI_Ejec1.bat

APT36

Малдок
f436aa95838a92b560f4cd1e1c321fe7 Все подробности.xlam
afb24ec01881b91c220fec8bb2f53291 Сообщение Imp от dgms.xlam
Crimson RAT, сжатый в Base64
7bb8f92770816f488f3a8f6fe25e71a7 oleObject1.bin
303b75553c5df52af087b5b084d50f98 oleObject2.bin
Багровая КРЫСА
898df40a8f2a6702c0be059f513fab9d mulhiar tarsnib.exe
e3cf6985446cdeb2c523d2bc5f3b4a32 mulhiar tarsnib.exe
bb5b569b38affb12dfe2ea6d5925e501 ShareX.exe
7cdc81a0f5c5b2d341de040a92fdd23a Аналитическая карта Card.exe
81b436873f678569c46918862576c3e0 vdhrh madtvin.exe (keylogger)
AllaKore RAT (.NET)
e291fffbcb4b873b76566d5345094567 Mailbird.exe
Приманки
9d337c728c92bdb227055e4757952338 Все детали.xlam.xlsx
d7b909f611e8f9f454786f9c257f26eb Сообщение Imp от dgms.xlam.xlsx
C2 и порты
204.44.124[.]134 9149, 15597, 18518, 26791, 28329
цзюйчанчи[.]онлайн

176.107.182[.]55

162.245.191[.]214

909, 67, 65, 121
155.94.209[.]4 8888, 9009, 33678
Хозяин
C:\Пользователи\ \Documents\mulhiar tarsnib.scr
C:\Пользователи\ \AppData\Meta- \
C:\Пользователи\ \AppData\mulhiar tarsnib.scr\mulhiar tarsnib.png

MITRE ATT & CK

тактика Идентификатор техники Имя
Развитие ресурсов T1583.001

T1584.001

T1587.001

T1588.001

T1588.002

T1608.001

T1608.005

Приобретение инфраструктуры: домены

Инфраструктура компрометации: домены

Возможности развития: вредоносное ПО

Получить возможности: вредоносное ПО

Получить возможности: инструмент

Возможности этапа: загрузка вредоносного ПО

Возможности этапа: Ссылка на цель

Первоначальный доступ T1566.001

T1566.002

Фишинг: фишинговое вложение

Фишинг: Ссылка на фишинг

Типы T1106

T1129

T1059

T1047

T1204.001

T1204.002

Родной API

Общие модули

Интерпретатор команд и сценариев

Инструментарий управления Windows

Казнь пользователя: вредоносная ссылка

Пользовательское выполнение: вредоносный файл

Настойчивость T1547.001 Ключи запуска реестра / Папка автозагрузки
Уклонение от защиты T1027.010

T1036.005

T1036.007

T1140

T1218.005

T1574.002

T1027.009

T1027.010

Запутывание команд

Маскарадинг: Соответствие законному имени или местоположению

Маскарад: двойное расширение файла

Деобфускация/декодирование файлов или информации

Выполнение системного двоичного прокси: Mshta

Поток выполнения Hijack: боковая загрузка DLL

Замаскированные файлы или информация: встроенные полезные нагрузки

Замаскированные файлы или информация: запутывание команд

Дискавери T1012

T1033

T1057

T1083

T1518.001

Реестр запросов

Обнаружение владельца системы/пользователя

Обнаружение процесса

Обнаружение файлов и каталогов

Обнаружение программного обеспечения: обнаружение программного обеспечения безопасности

‎ T1005

T1056.001

T1074.001

T1119

T1113

T1125

Данные из локальной системы

Захват ввода: кейлоггинг

Постановка данных: постановка локальных данных

Автоматизированный сбор

Захват экрана

Video Capture

Управление и контроль T1105

T1571

T1573

T1071.001

Входной инструмент передачи

Нестандартный порт

Зашифрованный канал

Протокол прикладного уровня: веб-протоколы

эксфильтрации T1041 Эксфильтрация через канал C2

 

Автор:

Сатвик Рам Пракки

 

 

 предыдущий пост12 основных характеристик, определяющих передовое решение для защиты конечных точек...
Следующий пост  Почему 60% предприятий переходят с VPN на сети нулевого доверия...
Сатвик Рам Пракки

О Сатвике Раме Пракки

Сатвик Рам Пракки работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Его основные направления деятельности: Threat Intelligence, поиск угроз и написание статей на темы...

Статьи Сатвика Рама Пракки »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации