Giới thiệu chung
Seqrite Phòng thí nghiệm, Phòng thí nghiệm phân tích phần mềm độc hại lớn nhất của Ấn Độ đã đã xác định nhiều sự kiện mạng liên quan đến Chiến dịch Sindoor, bao gồm hoạt động APT do nhà nước bảo trợ và các hoạt động hacktivist phối hợp. Các chiến thuật được quan sát bao gồm lừa đảo qua email, triển khai các tập lệnh độc hại, phá hoại trang web và rò rỉ dữ liệu trái phép. Chiến dịch này thể hiện sự kết hợp giữa các chiến thuật gián điệp mạng, các vụ gián đoạn do hacker gây ra và các yếu tố của chiến tranh hỗn hợp. Nó nhắm mục tiêu vào các lĩnh vực có giá trị cao của Ấn Độ, bao gồm quốc phòng, cơ sở hạ tầng CNTT của chính phủ, y tế, viễn thông và giáo dục. Một số hoạt động được cho là do APT36 và Sidecopy, các nhóm đe dọa liên kết với Pakistan, nổi tiếng với việc sử dụng các tên miền giả mạo, tải trọng phần mềm độc hại và các kỹ thuật thu thập thông tin đăng nhập để chống lại các cơ quan quân sự và chính phủ Ấn Độ.
Điểm kích hoạt: Véc tơ truy cập ban đầu
Vào ngày 17 tháng 4 năm 2025 , dữ liệu giám sát an ninh mạng của Ấn Độ bắt đầu trở nên đáng chú ý. Trên toàn bộ hệ thống phát hiện mối đe dọa, các bất thường nhắm vào máy chủ thư điện tử của chính phủ và cơ sở hạ tầng quốc phòng. Các tập tin mồi nhử mang tên giả mạo sự khẩn cấp và tính hợp pháp:
- xlam
- ppam
- pptx.lnk
Đây không phải là những tập tin thông thường. Chúng là những cuộc tấn công được lên kế hoạch chính xác—những tài liệu chứa đầy macro , phím tắt và tập lệnh kích hoạt các liên lạc điều khiển và kiểm soát (C2) bí mật và triển khai phần mềm độc hại. Mỗi chiêu trò đều lợi dụng nỗi sợ hãi của công chúng và thảm kịch quốc gia, biến những tin tức gần đây như vụ tấn công khủng bố Pahalgam thành vũ khí . Thông tin chi tiết về kỹ thuật có thể được tìm thấy tại:
- Cảnh báo: APT36 sử dụng mồi nhử theo chủ đề tấn công Pahalgam để nhắm vào Chính phủ Ấn Độ
- Ô dù của các mối đe dọa từ Pakistan: Các chiến thuật hội tụ của hoạt động mạng nhắm vào Ấn Độ | Seqrite
Sau khi Chiến dịch Sindoor được khởi động vào ngày 7 tháng XNUMX, người ta đã quan sát thấy sự gia tăng các hoạt động hacktivist, bao gồm các vụ phá hoại có phối hợp, rò rỉ dữ liệu và các chiến dịch mạng gây gián đoạn.
Biểu đồ dòng thời gian hoạt động – Chiến dịch Sindoor

APT36: Sự tiến hóa của kẻ săn mồi kỹ thuật số
APT36, vốn từ lâu gắn liền với việc sử dụng Crimson RAT và các kỹ thuật tấn công phi kỹ thuật, đã phát triển. Các trình tải Poseidon cũ đã biến mất — Ares , một khung phần mềm độc hại dạng mô-đun, có khả năng né tránh , giờ đây trở thành mũi nhọn mới.
Công cụ & Loại tệp:
- .ppam, .xlam, .lnk, .xlsb, .msi
- Macro kích hoạt truy vấn web:
fogomyart[.]com/random.php - Vận chuyển hàng hóa thông qua các thực thể Ấn Độ giả mạo:
zohidsindia[.]com, nationaldefensecollege[.]com, nationaldefencebackup[.]xyz - Gọi lại IP C2: 167.86.97[.]58:17854(Crimson RAT C2).
APT36 đã sử dụng các giao thức TTP tiên tiến trong Chiến dịch Sindoor để lây nhiễm lén lút, duy trì hoạt động và thực hiện lệnh và kiểm soát. Truy cập ban đầu thông qua các tệp đính kèm lừa đảo (T1566.001) sử dụng các loại tệp độc hại (.ppam, .xlam, .lnk, .xlsb, .msi). Các macro kích hoạt này đã thực thi các truy vấn web (T1059.005) đến các tên miền như fogomyart[.]com. Các tải trọng được phân phối thông qua các tên miền Ấn Độ giả mạo như zohidsindia[.]com và nationaldefensecollege[.]com, với giao tiếp C2 thông qua các giao thức lớp ứng dụng (T1071.001) đến 167.86.97[.]58:17854. Để thực thi và duy trì, APT36 đã tận dụng LOLBins (T1218), các tác vụ theo lịch trình (T1053.005), bỏ qua UAC (T1548.002) và các tập lệnh PowerShell được làm tối nghĩa (T1059.001, T1027), cho phép truy cập kéo dài trong khi tránh bị phát hiện.
Ares RAT cấp quyền kiểm soát hoàn toàn đối với máy chủ bị xâm phạm, cung cấp các khả năng như ghi lại phím bấm, chụp màn hình, thao tác tệp, đánh cắp thông tin đăng nhập và thực thi lệnh từ xa—tương tự như RAT thương mại nhưng được thiết kế để ẩn mình và trốn tránh.
Cơ sở hạ tầng số: Lĩnh vực lừa dối
Kho vũ khí của chiến dịch này giống như một hoạt động tình báo bí mật:
- pahalgamattack[.]com
- operationsindoor2025[.]in
- trang web sindoor[.]
- sindoor[.]live
Các tên miền này mô phỏng các tổ chức quân sự và chính phủ, lợi dụng lòng tin của người dùng và lợi dụng các câu chuyện địa chính trị để thực hiện kỹ thuật xã hội.
Hacktivism song song: Tiểu đoàn bóng tối
APT36 không hành động đơn độc. Song song đó, các nhóm tin tặc hoạt động vì mục đích chính trị đã phối hợp các cuộc tấn công gây rối – tấn công từ chối dịch vụ (DDoS) , phá hoại trang web và rò rỉ dữ liệu – trên các lĩnh vực trọng yếu của Ấn Độ. Các nhóm Telegram đã đồng bộ hóa các hành động dưới các hashtag như #OpIndia, #OperationSindoor và #PahalgamAttack, như được thể hiện trong hình ảnh bên dưới.


Các lĩnh vực được nhắm mục tiêu nhiều nhất:

Chiến dịch Sindoor đã nhắm mục tiêu chiến lược vào các lĩnh vực trọng yếu của Ấn Độ, tập trung vào các cơ quan quốc phòng như Bộ Quốc phòng, Lục quân, Hải quân và DRDO. Các nhà hoạt động tin tặc tuyên bố đã làm gián đoạn cơ sở hạ tầng CNTT của Chính phủ , bao gồm NIC và GSTN với bằng chứng về các cuộc tấn công DDoS và rò rỉ dữ liệu, đồng thời cố gắng xâm nhập vào các cơ sở y tế như AIIMS và các bệnh viện DRDO. Các tập đoàn viễn thông lớn như Jio và BSNL cũng bị điều tra, cùng với nhiều cổng thông tin giáo dục và chính phủ cấp tiểu bang , cho thấy phạm vi và sự phối hợp của cuộc tấn công mạng.
Bối cảnh mối đe dọa sau chiến dịch
Từ 7–10 tháng XNUMX, Seqrite Dữ liệu đo từ xa đã báo cáo:
- Hơn 650 sự kiện DDoS/phá hoại đã được xác nhận
- Hơn 35 nhóm hacker tham gia, 7 mới nổi
- 26 chữ ký phát hiện tùy chỉnh được triển khai trên toàn XDR
Chữ ký phát hiện:
| Chữ ký Tên | Mô tả Chi tiết |
| BAT.Sidecopy.49534.GC | Tập lệnh tải SideCopy |
| LNK.Sidecopy.49535.GC | Phím tắt hỗ trợ macro |
| MSI.Trojan.49537.GC | Trojan dropper dựa trên MSI |
| HTML.Trojan.49539.GC | Kẻ lừa đảo thông tin xác thực HTML |
| Bat.downloader.49517 | Tải xuống tiện ích cho RAT |
| Txt.Enc.Sidecopy.49538.GC | Bộ tải bị làm tối nghĩa |
IOC: Chỉ số của sự thỏa hiệp
Tên miền độc hại:
- pahalgamattack[.]com
- sindoor[.]live
- operationsindoor2025[.]in
- nationaldefensecollege[.]com
- fogomyart[.]com/random.php
Tệp độc hại:
- xlam
- ppam
- pptx.lnk
Gọi lại IP:
- 167.86.97[.]58:17854(Chuột đỏ thẫm C2)
Nguồn gốc lưu lượng VPS:
- Nga
- Đức
- Indonesia
- Singapore
Bản đồ tư duy của sự hỗn loạn: Sự gián đoạn được phối hợp

Seqritephản hồi của
Để chống lại hoạt động này, Seqrite Các phòng thí nghiệm đã được triển khai:
- 26 quy tắc phát hiện trên các dòng sản phẩm
- Chữ ký YARA và tương quan vào STIP/MISP
- Cảnh báo toàn XDR cho các biến thể SideCopy và Ares
- Giám sát dark web và Telegram
- Phổ biến thông tin cảnh báo về mối đe dọa cho các thực thể Ấn Độ
Suy ngẫm của nhà nghiên cứu
Chiến dịch Sindoor đã hé lộ bản kế hoạch của chiến tranh mạng hiện đại. Nó cho thấy các tác nhân nhà nước hiện nay hợp tác với các nhóm tin tặc phi nhà nước như thế nào , kết hợp xâm nhập kỹ thuật với các hoạt động tâm lý . Sự phát triển của APT36—đặc biệt là việc chuyển từ Poseidon sang Ares—và các cuộc tấn công đồng thời của các nhóm tin tặc phi nhà nước báo hiệu sự hội tụ có chủ đích giữa hoạt động gián điệp mạng và chiến tranh ý thức hệ.
Thay vì các chiến dịch phần mềm độc hại riêng lẻ, giờ đây chúng ta phải đối mặt với các cuộc chiến tranh kỹ thuật số được phối hợp chặt chẽ . Các công cụ có thể thay đổi—macro, tệp MSI, kịch bản DDoS—nhưng mục tiêu vẫn không đổi: gây bất ổn, tung tin sai lệch và phá vỡ hệ thống.
Kết luận
Chiến dịch Sindoor đánh dấu sự leo thang đáng kể trong bối cảnh xung đột mạng giữa Ấn Độ và Pakistan. Được APT36 và các nhóm hacker đồng minh dàn dựng, chiến dịch này đã tận dụng sự kết hợp giữa phần mềm độc hại tiên tiến, cơ sở hạ tầng giả mạo và kỹ thuật xã hội lừa đảo để xâm nhập vào các lĩnh vực quan trọng của Ấn Độ.
Việc nhắm mục tiêu chiến lược vào các lĩnh vực quốc phòng, CNTT chính phủ, y tế, giáo dục và viễn thông cho thấy rõ ý định không chỉ thu thập thông tin tình báo mà còn phá hoại các hoạt động quốc gia. Với việc triển khai các công cụ như Ares RAT, kẻ tấn công đã có thể truy cập từ xa hoàn toàn vào các hệ thống bị nhiễm, mở đường cho việc giám sát, đánh cắp dữ liệu và tiềm ẩn nguy cơ phá hoại các dịch vụ quan trọng.
Về mặt tác động, hoạt động này có:
- Niềm tin bị suy yếu trong giao tiếp kỹ thuật số chính thức bằng cách giả mạo các tên miền đáng tin cậy của Ấn Độ.
- Rủi ro hoạt động tăng cao cho các bộ phận nhạy cảm bằng cách phơi bày những điểm yếu về cơ sở hạ tầng.
- Nhận thức của công chúng bị tổn hại về sự sẵn sàng an ninh mạng trong chính phủ và quốc phòng.
- Căng thẳng địa chính trị gia tăng bằng cách sử dụng các phương tiện mạng để gây ảnh hưởng và kích động bất ổn.
Chiến dịch này đã có tác động đáng kể đến an ninh mạng quốc gia và lòng tin:
- Lọc dữ liệu: Các tài liệu nội bộ nhạy cảm, thông tin xác thực và thông tin người dùng đã bị rò rỉ từ các tổ chức quan trọng. Điều này gây nguy hiểm cho an ninh vận hành, khả năng ra quyết định chiến lược và mở đường cho các cuộc xâm nhập tiếp theo.
- Tấn công DDoS:Các cuộc tấn công từ chối dịch vụ có mục tiêu đã làm gián đoạn tính khả dụng của các dịch vụ quan trọng của chính phủ và công chúng, ảnh hưởng đến cả quy trình làm việc nội bộ và quyền truy cập của công dân trong các giai đoạn địa chính trị nhạy cảm.
- Làm biến dạng trang web:Một số trang web của chính phủ và các tổ chức Ấn Độ đã bị phá hoại, làm suy yếu lòng tin của công chúng và trở thành chiến thuật chiến tranh tâm lý để thể hiện ảnh hưởng và ưu thế trên mạng.
Những diễn biến này nhấn mạnh nhu cầu cấp thiết về việc tăng cường threat intelnăng lực điều tra, khuôn khổ ứng phó sự cố mạnh mẽ và sự hợp tác chiến lược giữa khu vực công và tư nhân để chống lại các mối đe dọa lai ghép đang phát triển như vậy.



