Ssylka

Европейское мид атаковано индийской APT-группой через фиктивный PDF

Злоумышленники DoNot Team (известные как APT-C-35, Mint Tempest, Origami Elephant) с подозреваемыми связями с Индией скомпрометировали министерство иностранных дел европейской страны. Атака началась с фишинговых писем, отправленных через Gmail от имени оборонных чиновников. Тема письма ссылалась на визит итальянского военного атташе в Дакку (Бангладеш), а специальное форматирование UTF-8 корректно отображало символ «é» в слове «Attaché» для правдоподобности.
Европейское мид атаковано индийской APT-группой через фиктивный PDF
Изображение носит иллюстративный характер

В письмах содержалась ссылка на Google Drive, ведущая к RAR-архиву. Внутри архива находился исполняемый файл (.exe), замаскированный под PDF-документ. При открытии файла активировался троянец LoptikMod — фирменное ПО группы, используемое с 2018 года.

LoptikMod обеспечивает долгосрочный доступ к системе: создает задания в планировщике задач, подключается к командному серверу (C2), передает системные данные, получает команды, загружает дополнительные модули и ворует информацию. Для усложнения анализа он применяет анти-VM-техники, ASCII-обфускацию и блокирует запуск дублирующих процессов.

Сервер C2, задействованный в этой атаке, сейчас неактивен. Эксперты Trellix Advanced Research Center (Аникет Чоукде, Апарна Арипирала, Алиша Кадам, Акхил Редди, Фам Зуи Фук, Алекс Ланштайн) не смогли определить точные команды или украденные данные из-за отключения инфраструктуры.

Это первое задокументированное применение LoptikMod против крупного европейского правительственного учреждения. Группа DoNot Team, активная с 2016 года, традиционно атаковала цели в Южной Азии (Пакстан, Шри-Ланка, Бангладеш), включая МИД, военные ведомства и НПО. Сейчас их фокус сместился на дипломатическую разведку в Европе.

Ранее группу связывали с атакой на норвежскую телекоммуникационную компанию (2016) и жертвами в Великобритании. Расширение географии указывает на усиление возможностей DoNot Team и их интерес к данным о взаимодействии Запада с Южной Азией.


Новое на сайте

19003Какие устаревшие привычки уничтожают эффективность MTTR вашего SOC в 2026 году? 19002Критическая ошибка в GlobalProtect позволяет удаленно отключить защиту межсетевых экранов... 19001Как дешевые серверы RedVDS стали инструментом глобального мошенничества на 40 миллионов... 19000Являются ли обнаруженные телескопом «Джеймс Уэбб» загадочные объекты «коконами» для... 18999Почему внедрение ИИ-агентов создает скрытые каналы для несанкционированной эскалации... 18998Космический детектив: сверхмассивная черная дыра обрекла галактику Пабло на голодную... 18997Аномальная «звезда-зомби» RXJ0528+2838 генерирует необъяснимую радужную ударную волну 18996Эйрена против Ареса: изобретение богини мира в разгар бесконечных войн древней Греции 18995Новые методы кибератак: эксплуатация GitKraken, Facebook-фишинг и скрытые туннели... 18994Как Уилл Смит рисковал жизнью ради науки в новом глобальном путешествии? 18993Как потеря 500 миллионов фунтов привела к рождению науки о трении? 18992Как критические уязвимости в FortiSIEM и FortiFone позволяют злоумышленникам получить... 18991Что рассказывает самый полный скелет Homo habilis об эволюции человека? 18990Почему 64% сторонних приложений получают необоснованный доступ к конфиденциальным данным? 18989Почему обновление Microsoft за январь 2026 года критически важно из-за активных атак на...