Какие новые угрозы несут CurlBack RAT и Spark RAT для индийских министерств?

В декабре 2024 года специалисты SEQRITE зафиксировали активизацию пакистанской группы SideCopy, которая считается подкластером известной APT36 (Transparent Tribe). Главная цель атак — министерства Индии, в том числе железнодорожной отрасли, нефтегазового комплекса и министерства иностранных дел. Ранее жертвами этой группы становились также оборонные, морские структуры и университеты.
Какие новые угрозы несут CurlBack RAT и Spark RAT для индийских министерств?
Изображение носит иллюстративный характер

Хакеры используют различные методы социальной инженерии. Часто в качестве приманки рассылаются документы с тематиками, связанными с официальными праздниками для железнодорожников или рекомендациями по кибербезопасности от Hindustan Petroleum Corporation Limited (HPCL). Вредоносные вложения маскируются под легитимные файлы, что повышает вероятность успешного заражения.

В последнее время злоумышленники изменили механизм доставки вредоносных программ. Если ранее основным инструментом были файлы HTML Application (HTA), то теперь основной упор делается на установочные пакеты Microsoft Installer (MSI). По словам исследователя Сатвика Рама Праки из SEQRITE: «Одним из заметных изменений последних кампаний стало переключение с HTA-файлов на MSI-пакеты как основной механизм доставки».

В арсенале SideCopy и связанных с ней групп обнаружены несколько разновидностей вредоносных программ. Среди них — ранее неизвестный CurlBack RAT, кроссплатформенный Spark RAT, а также Xeno RAT, Action RAT, ReverseRAT, Geta RAT и Cheex. CurlBack RAT способен собирать системную информацию, скачивать файлы с заражённого устройства, выполнять любые команды, повышать уровень привилегий и выводить список учётных записей пользователей.

Особого внимания заслуживает Geta RAT, написанный . Он может выполнять до 30 удалённых команд, а также похищать данные браузеров Firefox и Chromium — все аккаунты, профили и куки. Эта функция была позаимствована у другого вредоноса — AsyncRAT. Cheex специализируется на краже документов и изображений, а USB copier предназначен для автоматического сбора данных с подключаемых внешних дисков.

Для закрепления в системе и обхода защитных механизмов используются такие техники, как DLL side-loading, reflective loading и дешифровка вредоносных компонентов с помощью PowerShell и AES. Управляющие сервера располагаются на скомпрометированных и поддельных доменах, что затрудняет обнаружение атак. В дополнение к этому, открытые исходные коды ряда RAT (например, Xeno RAT, Spark RAT) подвергаются модификации, что усложняет их идентификацию средствами традиционной антивирусной защиты.

По данным SEQRITE, «APT36 в основном нацелен на системы Linux, тогда как SideCopy атакует Windows, постоянно пополняя свой арсенал новыми вредоносами». Эксперты отмечают, что группа расширяет круг своих жертв, выходя за пределы привычных для себя секторов.

SideCopy не только активно внедряет новые типы вредоносных программ, но и меняет тактику доставки и закрепления в системах жертв. Как подчеркивают аналитики: «Группа перешла от HTA-файлов к MSI-пакетам как основному механизму доставки и продолжает использовать продвинутые техники, такие как DLL side-loading, reflective loading и AES-дешифрование через PowerShell».

Киберугрозы от SideCopy и связанных с ней групп продолжают эволюционировать. Использование новых инструментов и тактик требует от потенциальных жертв постоянного повышения уровня киберзащиты, а также бдительности при работе с почтовыми вложениями и неизвестными источниками.


Новое на сайте

20072Эффект красоты решает исход собеседования до первых слов 20069Как черта характера крадёт деньги на переговорах 20068Карточная игра против главной дисфункции команды 20067Какие три нарратива способны провести компанию сквозь любой кризис? 20066Фотосинтез в глазах мышей: возможно ли это без превращения в растение? 20065СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло так... 20064Почему великая пирамида Гизы пережила все землетрясения за 4500 лет 20063Генетика Homo erectus: что зубная эмаль рассказала о наших предках 20062Кости в бухте Эребус: что кости моряков Франклина рассказывают спустя полтора века 20061Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов Шанхая 20060Карие глаза младенца стали индиго после лечения от COVID-19 20058Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет? 20057Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние 20056Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?
Ссылка