• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Информационная безопасность  /  Seqrite Раскрыта вторая волна операции SideCopy, направленная против индийских государственных предприятий, занимающихся критической инфраструктурой.
Seqrite Раскрыта вторая волна операции SideCopy, направленная против индийских государственных предприятий, занимающихся критической инфраструктурой.
09 июль 2021

Seqrite Раскрыта вторая волна операции SideCopy, направленная против индийских государственных предприятий, занимающихся критической инфраструктурой.

Написано Чайтанья Хариташ
Чайтанья Хариташ
Информационная безопасность

В этом году группа SideCopy APT расширила свою деятельность и на этот раз нацелилась на критически важные секторы экономики Индии.

Исследователи Quick Heal Security Labs отслеживают деятельность печально известной кибергруппы «Transparent Tribe» с момента первой кампании SideCopy в сентябре 2020 года, обнаруженной Quick Heal. Недавно команда обнаружила активизацию деятельности SideCopy, направленной на некоторые государственные учреждения Индии. Группировка пополнила свой арсенал новыми вредоносными инструментами.

Еще одна атака, обнаруженная нами в марте 2021 года (см. блог), по-видимому, является частью более масштабной кампании SideCopy. В ходе фишинговой атаки в качестве приманки использовалась форма заявки на стипендию от Army Welfare Education Society.

Вторая волна SideCopy использует тему COVID-19 в качестве приманки, что не является чем-то новым, поскольку за последние полтора года тема COVID-19 неоднократно использовалась в кибератаках. Однако это первый случай использования темы COVID-19 в кампании SideCopy.

В большинстве случаев успешное выполнение атаки приводит к развертыванию инструмента удалённого администрирования. Если RAT будет установлен, злоумышленники получат неограниченный доступ к машине и смогут украсть конфиденциальные данные этих агентств.

 

Ключевые результаты

  • Операция SideCopy, действующая с начала 2019 года, расширяет свой арсенал.
  • Последние атаки в этой кампании используют COVID-19 как приманку.
  • Эта кампания нацелена на важнейшие государственные учреждения Индии.
  • Почти все ЧПУ принадлежат Contabo GmbH, а имена серверов совпадают с именами машин, найденными в предыдущем отчете в сентябре 2020 года.
  • В результате атаки запускается средство удаленного администрирования (RAT).
  • Инструменты и методы атак также были усовершенствованы, чтобы затруднить их обнаружение.

 

Цепочка исполнения

Пользовательский C#-имплант: ReverseRAT

Группа APT тщательно выбирает свои цели, совершенствует инструменты в своем арсенале в зависимости от целей и в основном использует ограниченные, но эффективные функциональные возможности для уклонения от ответственности.

Большинство бэкдоров, использованных в кампании, — это NJRat; однако в одном конкретном случае мы обнаружили новую полезную нагрузку, написанную на C#, которая устанавливает имплант, позволяющий злоумышленникам исследовать цель и устанавливать другие бэкдоры. Этот имплант, по-видимому, представляет собой усовершенствованную версию импланта, который мы анализировали в нашей предыдущей статье.

 

Как Seqrite Защищает ли это своих пользователей?

У нас есть следующие обнаружения вредоносных образцов:

  • АПТ.42504
  • АПТ.42506
  • Mshta.Downloader.41981
  • Троян.A1672450
  • Троян.Агент.41884
  • YakbeexMSIL.ZZ4
  • MsilFC.S17874654
  • Ghanarava.1612026585faf3ed
  • Агент

Кроме того, Quick Heal классифицирует используемые домены и IP-адреса как вредоносные/скомпрометированные.

 

Резюме

Транспарентная группа нападения «Трайб» ранее также была связана с Пакистаном. Доказательства, представленные в данной статье, ещё больше подкрепляют это утверждение.

В текущей кампании SideCopy/Transparent Tribe вновь атакует критически важные государственные организации Индии. Инструменты и методы атак также были усовершенствованы, чтобы затруднить обнаружение. Это свидетельствует о том, что эта группа хорошо финансируется и активно совершенствует механизмы атак для проникновения в целевые организации.

Мы советуем нашим клиентам быть в курсе подобных атак, внедрять необходимые меры кибербезопасности, следовать передовым практикам в области кибербезопасности, обучать своих сотрудников киберрискам и постоянно отслеживать ситуацию в своей среде на предмет любых подозрительных действий. Для более подробного анализа операции SideCopy, пожалуйста, скачайте наш отчет «Операция SideCopy, направленная на критически важную инфраструктуру Индии» здесь:

 

Эксперты в предметной области:

Чайтанья Хариташ, исследователь безопасности II

Нихар Дешпанде, старший исследователь по вопросам безопасности

Шаяк Тарафдар, руководитель исследований в области безопасности

 предыдущий постКонсультации по атаке вируса-вымогателя Kaseya VSA Supply-Charge
Следующий пост  REvil возвращается: более подробное изучение атаки вируса-вымогателя Kaseya VSA...
Чайтанья Хариташ

О Чайтанье Хариташе

Чайтанья Хариташ работает исследователем безопасности в лабораториях безопасности QuickHeal. Его основная специализация — поиск уникальных угроз и обнаружение мошеннических текстов. Чайтанья...

Статьи Чайтаньи Хариташа »

Похожие статьи

  • Почему Threat IntelЛьгота — недостающее звено в вашей стратегии кибербезопасности.

    Июль 25, 2025
  • Заманенные и скомпрометированные: разоблачение цифровой опасности медовых ловушек

    17 июня 2025
  • Операция «Синдур» – анатомия цифровой осады

    23 мая 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации