• sản phẩm và dịch vụ
        • đám mây

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Tại chỗ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Nền tảng

          • Malware Analysis Platform
        • Doanh nghiệp nhỏ

          • SOHO Total Edition
        • Dịch vụ

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • An ninh mạng & Data Privacy Awareness
  • Giải pháp
    • BFSI
    • có chất lượng
    • Chính phủ
    • phù hợp túi tiền
    • CNTT
    • Sản xuất Chế tạo
  • Tên Công Ty
    • Giới thiệu Seqrite
    • SỰ LÃNH ĐẠO
    • Giải thưởng & Chứng nhận
    • Thông cáo báo chí
  • Đối tác
    • Chương trình Đối tác
    • Tìm đối tác
    • Trở thành đối tác
  • Trợ giúp
  • Trung Tâm Tài Liệu
    • Blogs
    • Giấy trắng
    • Các bảng số liệu
    • Case Study
    • Báo cáo Đe doạ
    • hướng dẫn sử dụng
    • góc nhìn
    • Sự hiểu biết Data Privacy
    • Kiểm tra điểm rủi ro của bạn
    • Đối thoại DPDP
    • Giờ riêng tư
Seqrite Phòng thí nghiệm Blog
Liên doanh Đang bị tấn công?
  • sản phẩm và dịch vụ
        • đám mây

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Tại chỗ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Nền tảng

          • Malware Analysis Platform
        • Doanh nghiệp nhỏ

          • SOHO Total Edition
        • Dịch vụ

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • An ninh mạng & Data Privacy Awareness
  • Giải pháp
    • BFSI
    • có chất lượng
    • Chính phủ
    • phù hợp túi tiền
    • CNTT
    • Sản xuất Chế tạo
  • Tên Công Ty
    • Giới thiệu Seqrite
    • SỰ LÃNH ĐẠO
    • Giải thưởng & Chứng nhận
    • Thông cáo báo chí
  • Đối tác
    • Chương trình Đối tác
    • Tìm đối tác
    • Trở thành đối tác
  • Trợ giúp
  • Trung Tâm Tài Liệu
    • Blogs
    • Giấy trắng
    • Các bảng số liệu
    • Case Study
    • Báo cáo Đe doạ
    • hướng dẫn sử dụng
    • góc nhìn
    • Sự hiểu biết Data Privacy
    • Kiểm tra điểm rủi ro của bạn
    • Đối thoại DPDP
    • Giờ riêng tư
Trang chủ  /  An ninh mạng  / Chiến dịch Sindoor – Phân tích một cuộc bao vây kỹ thuật số
Chiến dịch Sindoor – Phân tích một cuộc bao vây kỹ thuật số
23 có thể 2025

Chiến dịch Sindoor – Phân tích một cuộc bao vây kỹ thuật số

Được viết bởi Seqrite
Seqrite
An ninh mạng

Giới thiệu chung

Seqrite Phòng thí nghiệm,  Phòng thí nghiệm phân tích phần mềm độc hại lớn nhất của Ấn Độ đã đã xác định nhiều sự kiện mạng liên quan đến Chiến dịch Sindoor, bao gồm hoạt động APT do nhà nước bảo trợ và các hoạt động hacktivist phối hợp. Các chiến thuật được quan sát bao gồm lừa đảo qua email, triển khai các tập lệnh độc hại, phá hoại trang web và rò rỉ dữ liệu trái phép. Chiến dịch này thể hiện sự kết hợp giữa các chiến thuật gián điệp mạng, các vụ gián đoạn do hacker gây ra và các yếu tố của chiến tranh hỗn hợp. Nó nhắm mục tiêu vào các lĩnh vực có giá trị cao của Ấn Độ, bao gồm quốc phòng, cơ sở hạ tầng CNTT của chính phủ, y tế, viễn thông và giáo dục. Một số hoạt động được cho là do APT36 và Sidecopy, các nhóm đe dọa liên kết với Pakistan, nổi tiếng với việc sử dụng các tên miền giả mạo, tải trọng phần mềm độc hại và các kỹ thuật thu thập thông tin đăng nhập để chống lại các cơ quan quân sự và chính phủ Ấn Độ.

Điểm kích hoạt: Véc tơ truy cập ban đầu

Vào ngày 17 tháng 4 năm 2025 , dữ liệu giám sát an ninh mạng của Ấn Độ bắt đầu trở nên đáng chú ý. Trên toàn bộ hệ thống phát hiện mối đe dọa, các bất thường nhắm vào máy chủ thư điện tử của chính phủ và cơ sở hạ tầng quốc phòng. Các tập tin mồi nhử mang tên giả mạo sự khẩn cấp và tính hợp pháp:

  • xlam
  • ppam
  • pptx.lnk

Đây không phải là những tập tin thông thường. Chúng là những cuộc tấn công được lên kế hoạch chính xác—những tài liệu chứa đầy macro , phím tắt và tập lệnh kích hoạt các liên lạc điều khiển và kiểm soát (C2) bí mật và triển khai phần mềm độc hại. Mỗi chiêu trò đều lợi dụng nỗi sợ hãi của công chúng và thảm kịch quốc gia, biến những tin tức gần đây như vụ tấn công khủng bố Pahalgam thành vũ khí . Thông tin chi tiết về kỹ thuật có thể được tìm thấy tại:

  • Cảnh báo: APT36 sử dụng mồi nhử theo chủ đề tấn công Pahalgam để nhắm vào Chính phủ Ấn Độ
  • Ô dù của các mối đe dọa từ Pakistan: Các chiến thuật hội tụ của hoạt động mạng nhắm vào Ấn Độ | Seqrite

Sau khi Chiến dịch Sindoor được khởi động vào ngày 7 tháng XNUMX, người ta đã quan sát thấy sự gia tăng các hoạt động hacktivist, bao gồm các vụ phá hoại có phối hợp, rò rỉ dữ liệu và các chiến dịch mạng gây gián đoạn.

Biểu đồ dòng thời gian hoạt động – Chiến dịch Sindoor

APT36: Sự tiến hóa của kẻ săn mồi kỹ thuật số

APT36, vốn từ lâu gắn liền với việc sử dụng Crimson RAT và các kỹ thuật tấn công phi kỹ thuật, đã phát triển. Các trình tải Poseidon cũ đã biến mất — Ares , một khung phần mềm độc hại dạng mô-đun, có khả năng né tránh , giờ đây trở thành mũi nhọn mới.

Công cụ & Loại tệp:

  • .ppam, .xlam, .lnk, .xlsb, .msi
  • Macro kích hoạt truy vấn web:
    fogomyart[.]com/random.php
  • Vận chuyển hàng hóa thông qua các thực thể Ấn Độ giả mạo:
    zohidsindia[.]com, nationaldefensecollege[.]com, nationaldefencebackup[.]xyz
  • Gọi lại IP C2: 167.86.97[.]58:17854(Crimson RAT C2).

APT36 đã sử dụng các giao thức TTP tiên tiến trong Chiến dịch Sindoor để lây nhiễm lén lút, duy trì hoạt động và thực hiện lệnh và kiểm soát. Truy cập ban đầu thông qua các tệp đính kèm lừa đảo (T1566.001) sử dụng các loại tệp độc hại (.ppam, .xlam, .lnk, .xlsb, .msi). Các macro kích hoạt này đã thực thi các truy vấn web (T1059.005) đến các tên miền như fogomyart[.]com. Các tải trọng được phân phối thông qua các tên miền Ấn Độ giả mạo như zohidsindia[.]com và nationaldefensecollege[.]com, với giao tiếp C2 thông qua các giao thức lớp ứng dụng (T1071.001) đến 167.86.97[.]58:17854. Để thực thi và duy trì, APT36 đã tận dụng LOLBins (T1218), các tác vụ theo lịch trình (T1053.005), bỏ qua UAC (T1548.002) và các tập lệnh PowerShell được làm tối nghĩa (T1059.001, T1027), cho phép truy cập kéo dài trong khi tránh bị phát hiện.

Ares RAT cấp quyền kiểm soát hoàn toàn đối với máy chủ bị xâm phạm, cung cấp các khả năng như ghi lại phím bấm, chụp màn hình, thao tác tệp, đánh cắp thông tin đăng nhập và thực thi lệnh từ xa—tương tự như RAT thương mại nhưng được thiết kế để ẩn mình và trốn tránh.

Cơ sở hạ tầng số: Lĩnh vực lừa dối

Kho vũ khí của chiến dịch này giống như một hoạt động tình báo bí mật:

  • pahalgamattack[.]com
  • operationsindoor2025[.]in
  • trang web sindoor[.]
  • sindoor[.]live

Các tên miền này mô phỏng các tổ chức quân sự và chính phủ, lợi dụng lòng tin của người dùng và lợi dụng các câu chuyện địa chính trị để thực hiện kỹ thuật xã hội.

Hacktivism song song: Tiểu đoàn bóng tối

APT36 không hành động đơn độc. Song song đó, các nhóm tin tặc hoạt động vì mục đích chính trị đã phối hợp các cuộc tấn công gây rối – tấn công từ chối dịch vụ (DDoS) , phá hoại trang web và rò rỉ dữ liệu – trên các lĩnh vực trọng yếu của Ấn Độ. Các nhóm Telegram đã đồng bộ hóa các hành động dưới các hashtag như #OpIndia, #OperationSindoor và #PahalgamAttack, như được thể hiện trong hình ảnh bên dưới.

 

Tóm tắt nhanh dòng thời gian

Các lĩnh vực được nhắm mục tiêu nhiều nhất:

Chiến dịch Sindoor đã nhắm mục tiêu chiến lược vào các lĩnh vực trọng yếu của Ấn Độ, tập trung vào các cơ quan quốc phòng như Bộ Quốc phòng, Lục quân, Hải quân và DRDO. Các nhà hoạt động tin tặc tuyên bố đã làm gián đoạn cơ sở hạ tầng CNTT của Chính phủ , bao gồm NIC và GSTN với bằng chứng về các cuộc tấn công DDoS và rò rỉ dữ liệu, đồng thời cố gắng xâm nhập vào các cơ sở y tế như AIIMS và các bệnh viện DRDO. Các tập đoàn viễn thông lớn như Jio và BSNL cũng bị điều tra, cùng với nhiều cổng thông tin giáo dục và chính phủ cấp tiểu bang , cho thấy phạm vi và sự phối hợp của cuộc tấn công mạng.

Bối cảnh mối đe dọa sau chiến dịch

Từ 7–10 tháng XNUMX, Seqrite Dữ liệu đo từ xa đã báo cáo:

  • Hơn 650 sự kiện DDoS/phá hoại đã được xác nhận
  • Hơn 35 nhóm hacker tham gia, 7 mới nổi
  • 26 chữ ký phát hiện tùy chỉnh được triển khai trên toàn XDR

Chữ ký phát hiện:

Chữ ký Tên Mô tả Chi tiết
BAT.Sidecopy.49534.GC Tập lệnh tải SideCopy
LNK.Sidecopy.49535.GC Phím tắt hỗ trợ macro
MSI.Trojan.49537.GC Trojan dropper dựa trên MSI
HTML.Trojan.49539.GC Kẻ lừa đảo thông tin xác thực HTML
Bat.downloader.49517 Tải xuống tiện ích cho RAT
Txt.Enc.Sidecopy.49538.GC Bộ tải bị làm tối nghĩa

 

IOC: Chỉ số của sự thỏa hiệp

Tên miền độc hại:

  • pahalgamattack[.]com
  • sindoor[.]live
  • operationsindoor2025[.]in
  • nationaldefensecollege[.]com
  • fogomyart[.]com/random.php

Tệp độc hại:

  • xlam
  • ppam
  • pptx.lnk
  • pdf

Gọi lại IP:

  • 167.86.97[.]58:17854(Chuột đỏ thẫm C2)

Nguồn gốc lưu lượng VPS:

  • Nga
  • Đức
  • Indonesia
  • Singapore

Bản đồ tư duy của sự hỗn loạn: Sự gián đoạn được phối hợp

Hệ thống phân cấp của chiến dịch trông giống một liên minh kỹ thuật số hơn là một hoạt động đơn lẻ:

Seqritephản hồi của

Để chống lại hoạt động này, Seqrite Các phòng thí nghiệm đã được triển khai:

  • 26 quy tắc phát hiện trên các dòng sản phẩm
  • Chữ ký YARA và tương quan vào STIP/MISP
  • Cảnh báo toàn XDR cho các biến thể SideCopy và Ares
  • Giám sát dark web và Telegram
  • Phổ biến thông tin cảnh báo về mối đe dọa cho các thực thể Ấn Độ

 

Suy ngẫm của nhà nghiên cứu

Chiến dịch Sindoor đã hé lộ bản kế hoạch của chiến tranh mạng hiện đại. Nó cho thấy các tác nhân nhà nước hiện nay hợp tác với các nhóm tin tặc phi nhà nước như thế nào , kết hợp xâm nhập kỹ thuật với các hoạt động tâm lý . Sự phát triển của APT36—đặc biệt là việc chuyển từ Poseidon sang Ares—và các cuộc tấn công đồng thời của các nhóm tin tặc phi nhà nước báo hiệu sự hội tụ có chủ đích giữa hoạt động gián điệp mạng và chiến tranh ý thức hệ.

Thay vì các chiến dịch phần mềm độc hại riêng lẻ, giờ đây chúng ta phải đối mặt với các cuộc chiến tranh kỹ thuật số được phối hợp chặt chẽ . Các công cụ có thể thay đổi—macro, tệp MSI, kịch bản DDoS—nhưng mục tiêu vẫn không đổi: gây bất ổn, tung tin sai lệch và phá vỡ hệ thống.

Kết luận

Chiến dịch Sindoor đánh dấu sự leo thang đáng kể trong bối cảnh xung đột mạng giữa Ấn Độ và Pakistan. Được APT36 và các nhóm hacker đồng minh dàn dựng, chiến dịch này đã tận dụng sự kết hợp giữa phần mềm độc hại tiên tiến, cơ sở hạ tầng giả mạo và kỹ thuật xã hội lừa đảo để xâm nhập vào các lĩnh vực quan trọng của Ấn Độ.

Việc nhắm mục tiêu chiến lược vào các lĩnh vực quốc phòng, CNTT chính phủ, y tế, giáo dục và viễn thông cho thấy rõ ý định không chỉ thu thập thông tin tình báo mà còn phá hoại các hoạt động quốc gia. Với việc triển khai các công cụ như Ares RAT, kẻ tấn công đã có thể truy cập từ xa hoàn toàn vào các hệ thống bị nhiễm, mở đường cho việc giám sát, đánh cắp dữ liệu và tiềm ẩn nguy cơ phá hoại các dịch vụ quan trọng.

Về mặt tác động, hoạt động này có:

  • Niềm tin bị suy yếu trong giao tiếp kỹ thuật số chính thức bằng cách giả mạo các tên miền đáng tin cậy của Ấn Độ.
  • Rủi ro hoạt động tăng cao cho các bộ phận nhạy cảm bằng cách phơi bày những điểm yếu về cơ sở hạ tầng.
  • Nhận thức của công chúng bị tổn hại về sự sẵn sàng an ninh mạng trong chính phủ và quốc phòng.
  • Căng thẳng địa chính trị gia tăng bằng cách sử dụng các phương tiện mạng để gây ảnh hưởng và kích động bất ổn.

Chiến dịch này đã có tác động đáng kể đến an ninh mạng quốc gia và lòng tin:

  • Lọc dữ liệu: Các tài liệu nội bộ nhạy cảm, thông tin xác thực và thông tin người dùng đã bị rò rỉ từ các tổ chức quan trọng. Điều này gây nguy hiểm cho an ninh vận hành, khả năng ra quyết định chiến lược và mở đường cho các cuộc xâm nhập tiếp theo.
  • Tấn công DDoS:Các cuộc tấn công từ chối dịch vụ có mục tiêu đã làm gián đoạn tính khả dụng của các dịch vụ quan trọng của chính phủ và công chúng, ảnh hưởng đến cả quy trình làm việc nội bộ và quyền truy cập của công dân trong các giai đoạn địa chính trị nhạy cảm.
  • Làm biến dạng trang web:Một số trang web của chính phủ và các tổ chức Ấn Độ đã bị phá hoại, làm suy yếu lòng tin của công chúng và trở thành chiến thuật chiến tranh tâm lý để thể hiện ảnh hưởng và ưu thế trên mạng.

Những diễn biến này nhấn mạnh nhu cầu cấp thiết về việc tăng cường threat intelnăng lực điều tra, khuôn khổ ứng phó sự cố mạnh mẽ và sự hợp tác chiến lược giữa khu vực công và tư nhân để chống lại các mối đe dọa lai ghép đang phát triển như vậy.

 Bài trướcTại sao chăm sóc sức khỏe trở thành mục tiêu hàng đầu của các cuộc tấn công mạng ở Ấn Độ...
Bài tiếp theo  5 lợi ích của Trí tuệ nhân tạo tạo sinh trong Extended Detection and Response (X...)
Seqrite

Giới thiệu Seqrite

Seqrite là nhà cung cấp giải pháp an ninh mạng doanh nghiệp hàng đầu. Với trọng tâm là đơn giản hóa an ninh mạng, Seqrite Cung cấp các giải pháp và dịch vụ toàn diện...

Bài viết của Seqrite »

bài viết liên quan

  • Tại sao Threat IntelSự liêm chính là mắt xích còn thiếu trong chiến lược an ninh mạng của bạn.

    25 Tháng Bảy, 2025
  • Bị dụ dỗ và thỏa hiệp: Vạch trần mối nguy hiểm kỹ thuật số của bẫy mật ong

    17 Tháng Sáu, 2025
  • Ngày 5 tháng XNUMX và Câu chuyện về Virus Joshi: Virus máy tính toàn cầu đầu tiên của Ấn Độ

    26 Tháng mười hai, 2024
Tác giả nổi bật
  • Seqrite
    Seqrite

    Seqrite là nhà cung cấp giải pháp an ninh mạng doanh nghiệp hàng đầu. Với trọng tâm...

    Đọc thêm bài viết của Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Tôi là một nhà văn nhiệt huyết, thích sáng tạo nội dung về các công nghệ mới nổi và...

    Đọc thêm các bài viết của Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Tôi là một người đam mê an ninh mạng và là một cây bút tận tụy. Với năng khiếu...

    Đọc thêm các bài viết khác của Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar là Tổng giám đốc điều hành của Quick Heal Technologies...

    Đọc thêm các bài viết khác của Sanjay Katkar
Chủ đề
apt (25) Tấn công mạng (36) Tấn công mạng (58) Tấn công mạng (16) Tấn công mạng (15) An ninh mạng (341) an ninh mạng (34) Mối đe dọa mạng (33) mối đe dọa mạng (51) vi phạm dữ liệu (56) vi phạm dữ liệu (29) mất dữ liệu (28) ngăn ngừa mất dữ liệu (34) data privacy (16) bảo vệ dữ liệu (34) bảo mật dữ liệu (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) bảo mật điểm cuối (113) Bảo mật doanh nghiệp (20) Khai thác (13) GDPR (14) phần mềm độc hại (76) phân tích phần mềm độc hại (14) tấn công phần mềm độc hại (23) MDM (27) microsoft (15) MITER ATT & CK (14) Bảo mật mạng (26) Lừa đảo (30) ransomware (69) tấn công ransomware (31) các cuộc tấn công ransomware (31) bảo vệ ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Dịch vụ (16) phát hiện mối đe dọa (14) Threat Intelbằng cấp (21) UTM (34) Dễ bị tổn thương (16) không tin tưởng (13)
Seqrite Phòng thí nghiệm

Nhà cung cấp giải pháp bảo mật CNTT doanh nghiệp hàng đầu giúp đơn giản hóa bảo mật điểm cuối, dữ liệu và mạng bằng các giải pháp phòng ngừa, phát hiện và ứng phó mối đe dọa tốt nhất trên toàn thế giới.

Đọc thêm về Seqrite

Theo dõi tại:

Theo dõi bản tin của chúng tôi

Cập nhật những xu hướng và thông tin chuyên sâu mới nhất về an ninh mạng.

Tải
sản phẩm và dịch vụ
  • đám mây
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Tại chỗ
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Nền tảng
  • Malware Analysis Platform
  • Kinh doanh vi mô
  • SOHO Total Edition
  • Dịch vụ
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • An ninh mạng & Data Privacy Awareness
Trung Tâm Tài Liệu
  • Blogs
  • Giấy trắng
  • Các bảng số liệu
  • Báo cáo Đe doạ
  • hướng dẫn sử dụng
  • góc nhìn
  • Sự hiểu biết Data Privacy
  • Đối thoại DPDP
  • Chính sách & Tuân thủ
  • EULA
  • GoDeep.AI
  • SIA
  • Giờ riêng tư
Liên Hệ Với Chúng Tôi
  • Văn phòng đã đăng ký
  • Hãy nói về an ninh mạng
Trợ giúp
  • Hỗ Trợ Kỹ Thuật
  • Tải phần mềm
  • Trình cập nhật ngoại tuyến
  • Nâng cấp phần mềm
  • Nâng cấp
  • Tài liệu sản phẩm
Về Chúng Tôi
  • Giới thiệu Seqrite
  • SỰ LÃNH ĐẠO
  • Giải thưởng & Công nhận
  • Thông cáo báo chí
Đối Tác
  • Chương trình Đối tác
  • Tìm đối tác
  • Trở thành đối tác
  • Seqrite Chứng nhận

© 2026 Công ty TNHH Công nghệ Quick Heal

BẢN ĐỒ CHI NHÁNH Chính sách Bảo mật Thông báo pháp lý Chính sách cookie Điều khoản sử dụng