ΑρχικήSecurityTransparent Tribe: Νέες επιθέσεις RAT κατά της Ινδικής Κυβέρνησης

Transparent Tribe: Νέες επιθέσεις RAT κατά της Ινδικής Κυβέρνησης

Ο απειλητικός φορέας γνωστός ως Transparent Tribe βρίσκεται πίσω από ένα νέο σύνολο επιθέσεων που στοχεύουν ινδικές κυβερνητικές, ακαδημαϊκές και στρατηγικές οντότητες με ένα Trojan απομακρυσμένης πρόσβασης (RAT) που τους παρέχει έλεγχο των παραβιασμένων συστημάτων.

Δείτε επίσης: Ο Silver Fox στοχεύει Ινδούς χρήστες με το ValleyRAT malware

Transparent Tribe

“Η εκστρατεία χρησιμοποιεί παραπλανητικές τεχνικές παράδοσης, συμπεριλαμβανομένου ενός διαμορωμένου αρχείου συντόμευσης Windows (LNK) που προσποιείται ότι είναι ένα νόμιμο έγγραφο PDF και περιέχει πλήρες περιεχόμενο PDF για να αποφύγει την υποψία των χρηστών,” ανέφερε η CYFIRMA σε τεχνική αναφορά.

Η Transparent Tribe, γνωστή και ως APT36, είναι μια ομάδα χάκερ που είναι γνωστή για την εκτέλεση εκστρατειών κυβερνοκατασκοπείας κατά των ινδικών οργανισμών. Εκτιμάται ότι είναι ινδικής προέλευσης, κρατικά υποστηριζόμενη και είναι ενεργή από τουλάχιστον το 2013.

Ο απειλητικός φορέας διαθέτει ένα συνεχώς εξελισσόμενο οπλοστάσιο RAΤs για την επίτευξη των στόχων του. Μερικά από τα Trojans που χρησιμοποιήθηκαν από την Transparent Tribe τα τελευταία χρόνια περιλαμβάνουν τα CapraRAT, Crimson RAΤ, ElizaRAT και DeskRAΤ.

Το τελευταίο σύνολο επιθέσεων ξεκίνησε με ένα spear-phishing email που περιείχε ένα αρχείο ZIP με ένα αρχείο LNK μεταμφιεσμένο ως PDF. Το άνοιγμα του αρχείου ενεργοποιεί την εκτέλεση ενός απομακρυσμένου HTML Application (HTA) script χρησιμοποιώντας το “mshta.exe” που αποκρυπτογραφεί και φορτώνει το τελικό RAΤ payload απευθείας στη μνήμη. Ταυτόχρονα, το HTA κατεβάζει και ανοίγει ένα παραπλανητικό έγγραφο PDF για να αποφύγει την υποψία των χρηστών.

Δείτε ακόμα: Το WebRAT malware διανέμεται μέσω fake PoC exploits στο GitHub

Transparent Tribe: Νέες επιθέσεις RAT κατά της Ινδικής Κυβέρνησης

Ένα αξιοσημείωτο χαρακτηριστικό του κακόβουλου λογισμικού είναι η ικανότητά του να προσαρμόζει τη μέθοδο επιμονής του με βάση τις λύσεις antivirus που είναι εγκατεστημένες στο μολυσμένο μηχάνημα.

Αν ανιχνευθεί το Kaspersky, δημιουργεί έναν κατάλογο εργασίας κάτω από το “C:\Users\Public\core,” γράφει ένα κρυπτογραφημένο HTA payload στο δίσκο και καθιερώνει επιμονή ρίχνοντας ένα αρχείο LNK στο φάκελο Εκκίνησης των Windows που εκκινεί το HTA script χρησιμοποιώντας το “mshta.exe.”

Αν ανιχνευθεί το Quick Heal, καθιερώνει επιμονή δημιουργώντας ένα αρχείο batch και ένα κακόβουλο αρχείο LNK στο φάκελο Εκκίνησης των Windows, γράφοντας το HTA payload στο δίσκο και στη συνέχεια το καλεί χρησιμοποιώντας το batch script.

Αν ανιχνευθούν τα Avast, AVG ή Avira, λειτουργεί αντιγράφοντας απευθείας το payload στον κατάλογο Εκκίνησης και το εκτελεί.

Αν δεν ανιχνευθεί καμία αναγνωρισμένη λύση antivirus, επιστρέφει σε έναν συνδυασμό εκτέλεσης αρχείων batch, επιμονής βάσει μητρώου και ανάπτυξης payload πριν από την εκκίνηση του batch script.

Το δεύτερο αρχείο HTA περιλαμβάνει μια DLL με το όνομα “iinneldc.dll” που λειτουργεί ως πλήρως εξοπλισμένο RAT, υποστηρίζοντας απομακρυσμένο έλεγχο συστήματος, διαχείριση αρχείων, εξαγωγή δεδομένων, λήψη στιγμιότυπων οθόνης, χειρισμό πρόχειρου και έλεγχο διεργασιών.

Δείτε επίσης: Wonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT

Transparent Tribe: Νέες επιθέσεις RAT κατά της Ινδικής Κυβέρνησης

Τις τελευταίες εβδομάδες, η APT36 έχει επίσης συνδεθεί με μια άλλη εκστρατεία που αξιοποιεί ένα κακόβουλο αρχείο συντόμευσης μεταμφιεσμένο ως κυβερνητική συμβουλή PDF (“NCERT-Whatsapp-Advisory.pdf.lnk”) για να παραδώσει έναν φορτωτή βασισμένο σε .NET, ο οποίος στη συνέχεια ρίχνει επιπλέον εκτελέσιμα και κακόβουλα DLLs για να καθιερώσει απομακρυσμένη εκτέλεση εντολών, αναγνώριση συστήματος και μακροχρόνια πρόσβαση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS