В этом году группа SideCopy APT расширила свою деятельность и на этот раз нацелилась на критически важные секторы экономики Индии.
Исследователи Quick Heal Security Labs отслеживают деятельность печально известной кибергруппы «Transparent Tribe» с момента первой кампании SideCopy в сентябре 2020 года, обнаруженной Quick Heal. Недавно команда обнаружила активизацию деятельности SideCopy, направленной на некоторые государственные учреждения Индии. Группировка пополнила свой арсенал новыми вредоносными инструментами.
Еще одна атака, обнаруженная нами в марте 2021 года (см. блог), по-видимому, является частью более масштабной кампании SideCopy. В ходе фишинговой атаки в качестве приманки использовалась форма заявки на стипендию от Army Welfare Education Society.
Вторая волна SideCopy использует тему COVID-19 в качестве приманки, что не является чем-то новым, поскольку за последние полтора года тема COVID-19 неоднократно использовалась в кибератаках. Однако это первый случай использования темы COVID-19 в кампании SideCopy.
В большинстве случаев успешное выполнение атаки приводит к развертыванию инструмента удалённого администрирования. Если RAT будет установлен, злоумышленники получат неограниченный доступ к машине и смогут украсть конфиденциальные данные этих агентств.
Ключевые результаты
- Операция SideCopy, действующая с начала 2019 года, расширяет свой арсенал.
- Последние атаки в этой кампании используют COVID-19 как приманку.
- Эта кампания нацелена на важнейшие государственные учреждения Индии.
- Почти все ЧПУ принадлежат Contabo GmbH, а имена серверов совпадают с именами машин, найденными в предыдущем отчете в сентябре 2020 года.
- В результате атаки запускается средство удаленного администрирования (RAT).
- Инструменты и методы атак также были усовершенствованы, чтобы затруднить их обнаружение.
Цепочка исполнения

Пользовательский C#-имплант: ReverseRAT
Группа APT тщательно выбирает свои цели, совершенствует инструменты в своем арсенале в зависимости от целей и в основном использует ограниченные, но эффективные функциональные возможности для уклонения от ответственности.
Большинство бэкдоров, использованных в кампании, — это NJRat; однако в одном конкретном случае мы обнаружили новую полезную нагрузку, написанную на C#, которая устанавливает имплант, позволяющий злоумышленникам исследовать цель и устанавливать другие бэкдоры. Этот имплант, по-видимому, представляет собой усовершенствованную версию импланта, который мы анализировали в нашей предыдущей статье.
Как Seqrite Защищает ли это своих пользователей?
У нас есть следующие обнаружения вредоносных образцов:
- АПТ.42504
- АПТ.42506
- Mshta.Downloader.41981
- Троян.A1672450
- Троян.Агент.41884
- YakbeexMSIL.ZZ4
- MsilFC.S17874654
- Ghanarava.1612026585faf3ed
- Агент
Кроме того, Quick Heal классифицирует используемые домены и IP-адреса как вредоносные/скомпрометированные.
Резюме
Транспарентная группа нападения «Трайб» ранее также была связана с Пакистаном. Доказательства, представленные в данной статье, ещё больше подкрепляют это утверждение.
В текущей кампании SideCopy/Transparent Tribe вновь атакует критически важные государственные организации Индии. Инструменты и методы атак также были усовершенствованы, чтобы затруднить обнаружение. Это свидетельствует о том, что эта группа хорошо финансируется и активно совершенствует механизмы атак для проникновения в целевые организации.
Мы советуем нашим клиентам быть в курсе подобных атак, внедрять необходимые меры кибербезопасности, следовать передовым практикам в области кибербезопасности, обучать своих сотрудников киберрискам и постоянно отслеживать ситуацию в своей среде на предмет любых подозрительных действий. Для более подробного анализа операции SideCopy, пожалуйста, скачайте наш отчет «Операция SideCopy, направленная на критически важную инфраструктуру Индии» здесь:
Эксперты в предметной области:
Чайтанья Хариташ, исследователь безопасности II
Нихар Дешпанде, старший исследователь по вопросам безопасности
Шаяк Тарафдар, руководитель исследований в области безопасности



