Nhóm SideCopy APT đã mở rộng hoạt động trong năm nay và lần này nhắm mục tiêu vào các lĩnh vực quan trọng của Ấn Độ.
Các nhà nghiên cứu tại Quick Heal Security Labs đã theo dõi nhóm tấn công mạng khét tiếng - 'Transparent Tribe' kể từ chiến dịch SideCopy đầu tiên vào tháng 2020 năm XNUMX, được Quick Heal phát hiện. Gần đây, nhóm đã phát hiện ra sự gia tăng các hoạt động của SideCopy nhắm vào một số cơ quan chính phủ tại Ấn Độ. Nhóm này đã bổ sung thêm các công cụ phần mềm độc hại mới vào kho vũ khí của mình.
Một chiến dịch tấn công khác mà chúng tôi phát hiện vào tháng 3 năm 2021 (xem bài đăng trên blog) dường như là một phần của chiến dịch SideCopy quy mô lớn hơn. Chiến dịch tấn công lừa đảo có chủ đích này đã sử dụng mẫu đơn xin học bổng của Hội Giáo dục Phúc lợi Quân đội làm mồi nhử.
Làn sóng SideCopy thứ hai sử dụng COVID-19 làm mồi nhử, điều này không phải là mới vì trong năm rưỡi qua, chủ đề COVID-19 đã được sử dụng trong rất nhiều cuộc tấn công mạng. Tuy nhiên, đây là lần đầu tiên chủ đề COVID-19 được sử dụng trong chiến dịch SideCopy.
Trong hầu hết các trường hợp, việc thực hiện thành công cuộc tấn công sẽ dẫn đến việc triển khai Công cụ Quản trị Từ xa. Nếu RAT được cài đặt, kẻ tấn công sẽ có quyền truy cập không giới hạn vào máy tính và đánh cắp dữ liệu nhạy cảm từ các cơ quan này.
Những phát hiện chính
- Chiến dịch SideCopy hoạt động từ đầu năm 2019 đang mở rộng kho vũ khí của mình.
- Các cuộc tấn công mới nhất trong chiến dịch này đang sử dụng COVID-19 làm mồi nhử
- Chiến dịch này nhắm vào các cơ quan chính phủ quan trọng ở Ấn Độ.
- Hầu hết CnC đều thuộc về Contabo GmbH và tên máy chủ tương tự như tên máy được tìm thấy trong báo cáo trước đó vào tháng 2020 năm XNUMX.
- Cuộc tấn công dẫn đến việc triển khai Công cụ quản trị từ xa (RAT).
- Các công cụ và phương pháp tấn công cũng đã được cải tiến để gây khó khăn cho việc phát hiện.
Chuỗi thực thi

Cấy ghép C# tùy chỉnh: ReverseRAT
Nhóm APT lựa chọn mục tiêu một cách cẩn thận, nâng cấp các công cụ trong kho vũ khí của mình dựa trên mục tiêu và chủ yếu sử dụng chức năng hạn chế nhưng hiệu quả để né tránh.
Hầu hết các backdoor được sử dụng trong chiến dịch đều là NJRat; tuy nhiên, trong một trường hợp cụ thể, chúng tôi đã phát hiện ra một payload mới được viết bằng C#, cài đặt một mã độc cho phép kẻ tấn công kiểm tra mục tiêu và cài đặt các backdoor khác. Mã độc này dường như là phiên bản nâng cao của mã độc mà chúng tôi đã phân tích trong bài viết trước.
Làm thế nào Seqrite bảo vệ người dùng của nó?
Chúng tôi có những phát hiện sau đây đối với các mẫu độc hại:
- APT.42504
- APT.42506
- Mshta.Downloader.41981
- Trojan.A1672450
- Trojan.Agent41884
- YakbeexMSIL.ZZ4
- MsilFC.S17874654
- Ghanarava.1612026585faf3ed
- Đại lý
Ngoài ra, các tên miền và IP được sử dụng cũng được Quick Heal phân loại là độc hại/bị xâm phạm.
Tổng kết
Nhóm tấn công Tribe rõ ràng cũng từng được cho là có liên quan đến Pakistan trong quá khứ. Bằng chứng được trình bày trong bài báo này càng củng cố thêm tuyên bố đó.
Trong chiến dịch hiện tại, SideCopy/Transparent Tribe một lần nữa nhắm mục tiêu vào các cơ quan chính phủ quan trọng ở Ấn Độ. Các công cụ và phương pháp tấn công cũng đã được cải tiến để gây khó khăn cho việc phát hiện. Điều này cho thấy nhóm tấn công này được tài trợ tốt và đang tích cực cải thiện các cơ chế tấn công để xâm nhập vào các cơ quan mục tiêu.
Chúng tôi khuyên khách hàng nên cảnh giác với các cuộc tấn công như vậy, thiết lập các biện pháp kiểm soát an ninh mạng cần thiết, tuân thủ các thực tiễn an ninh mạng tốt, đào tạo nhân viên về rủi ro mạng và liên tục giám sát môi trường của mình để phát hiện bất kỳ điều gì đáng ngờ. Để có phân tích chi tiết hơn về chiến dịch SideCopy, vui lòng tải xuống báo cáo " Chiến dịch SideCopy nhắm mục tiêu vào cơ sở hạ tầng trọng yếu của Ấn Độ" tại đây:
Các chuyên gia về chủ đề:
Chaitanya Haritash, Nhà nghiên cứu bảo mật II
Nihar Deshpande, Nhà nghiên cứu bảo mật cấp cao
Shayak Tarafdar, Trưởng nhóm nghiên cứu bảo mật



