Битва дронов: как индийские хакеры атаковали турецкий впк?

Неизвестный турецкий производитель высокоточных ракетных систем стал мишенью группы Patchwork. Злоумышленники использовали фишинговые письма с вредоносными LNK-файлами, замаскированными под приглашения на конференцию по беспилотным системам.
Битва дронов: как индийские хакеры атаковали турецкий впк?
Изображение носит иллюстративный характер

Атака стартовала с PowerShell-команд, скрытно загружающих полезную нагрузку с домена expouav[.]org, созданного 25 июня 2025 года. Для отвлечения внимания жертве показывали поддельный PDF с данными реального мероприятия на waset[.]org, пока в фоне шел процесс внедрения.

Ключевым артефактом стал вредоносный DLL, активируемый через DLL side-loading и задание планировщика. Финальный шелл-код проводил рекогносцировку системы, делал скриншоты и выгружал данные на серверы злоумышленников.

Цель — сбор стратегической разведки — связана с доминированием Турции на 65% мирового рынка БПЛА и разработкой гиперзвуковых ракет. Атака совпала с обострением индийско-пакистанского конфликта и усилением военного альянса Анкары и Исламабада.

Группа Patchwork (также известная как Dropping Elephant, Zinc Emerson) — индийская государственная структура, активная с 2009 года. Её методы эволюционировали: переход с x64 DLL в ноябре 2024 на x86 PE-файлы принес усиленные команды управления и маскировку C2-трафика под легитимные сайты.

Год назад Knownsec 404 Team документировала их атаки на организации Бутана с помощью фреймворка Brute Ratel C4 и бэкдора PGoShell. С начала 2025 года мишенями стали китайские вузы: под видом документов по энергосетям распространялся Rust-загрузчик, дешифрующий троян Protego на C для кражи данных Windows.

В мае компания QiAnXin выявила пересечение инфраструктуры Patchwork и группы DoNot Team (APT-Q-38, Bellyworm), что указывает на возможную оперативную связь между кластерами. Технический анализ атаки на Турцию опубликован Arctic Wolf Labs.


Новое на сайте

19521Банковский троян VENON на Rust атакует Бразилию с помощью девяти техник обхода защиты 19520Бонобо агрессивны не меньше шимпанзе, но всё решают самки 19519Почему 600-килограммовый зонд NASA падает на Землю из-за солнечной активности? 19518«Липовый календарь»: как расписание превращает работников в расходный материал 19517Вредоносные Rust-пакеты и ИИ-бот крадут секреты разработчиков через CI/CD-пайплайны 19516Как хакеры за 72 часа превратили npm-пакет в ключ от целого облака AWS 19515Как WebDAV-диск и поддельная капча помогают обойти антивирус? 19514Могут ли простые числа скрываться внутри чёрных дыр? 19513Метеорит пробил крышу дома в Германии — откуда взялся огненный шар над Европой? 19512Уязвимости LeakyLooker в Google Looker Studio открывали доступ к чужим базам данных 19511Почему тысячи серверов оказываются открытой дверью для хакеров, хотя могли бы ею не быть? 19510Как исследователи за четыре минуты заставили ИИ-браузер Perplexity Comet попасться на... 19509Может ли женщина без влагалища и шейки матки зачать ребёнка естественным путём? 19508Зачем учёные из Вены создали QR-код, который невозможно увидеть без электронного... 19507Девять уязвимостей CrackArmor позволяют получить root-доступ через модуль безопасности...
Ссылка