ΑρχικήSecurityAPT36 και SideCopy: Διασυστημικές καμπάνιες RAT σε Ινδικές οντότητες

APT36 και SideCopy: Διασυστημικές καμπάνιες RAT σε Ινδικές οντότητες

Ο ινδικός τομέας άμυνας και οι οργανισμοί που ευθυγραμμίζονται με την κυβέρνηση έχουν στοχοποιηθεί από πολλαπλές καμπάνιες RAT που έχουν σχεδιαστεί για να παραβιάζουν περιβάλλοντα Windows και Linux με trojans απομακρυσμένης πρόσβασης ικανά να κλέψουν ευαίσθητα δεδομένα και να εξασφαλίσουν συνεχή πρόσβαση στις μολυσμένες μηχανές.

Δείτε επίσης: Νέο κιτ ‘ZeroDayRAT’ επιτρέπει την πλήρη παραβίαση συσκευών iOS και Android

RAT

Οι καμπάνιες χαρακτηρίζονται από τη χρήση οικογενειών κακόβουλου λογισμικού όπως τα Geta RAT, Ares RAΤ και DeskRAΤ, που συχνά αποδίδονται σε ομάδες απειλών που ευθυγραμμίζονται με το Πακιστάν και παρακολουθούνται ως SideCopy και APT36 (γνωστό και ως Transparent Tribe). Το SideCopy, ενεργό από το 2019 τουλάχιστον, εκτιμάται ότι λειτουργεί ως υποδιαίρεση του Transparent Tribe.

“Συνολικά, αυτές οι καμπάνιες ενισχύουν μια οικεία αλλά εξελισσόμενη αφήγηση,” δήλωσε ο Aditya K. Sood, αντιπρόεδρος Μηχανικής Ασφάλειας και Στρατηγικής AI στην Aryaka. “Το Transparent Tribe και το SideCopy δεν επανεφευρίσκουν την κατασκοπεία – την βελτιώνουν.”

“Με την επέκταση της κάλυψης διασυστημάτων, την έμφαση σε τεχνικές που παραμένουν στη μνήμη και την πειραματική χρήση νέων μεθόδων παράδοσης, αυτό το οικοσύστημα συνεχίζει να λειτουργεί κάτω από το επίπεδο θορύβου διατηρώντας στρατηγική εστίαση.“

Κοινό σε όλες τις καμπάνιες είναι η χρήση phishing emails που περιέχουν κακόβουλα συνημμένα ή ενσωματωμένους συνδέσμους λήψης που οδηγούν τους πιθανούς στόχους σε υποδομές που ελέγχονται από τους επιτιθέμενους. Αυτοί οι αρχικοί μηχανισμοί πρόσβασης λειτουργούν ως αγωγοί για συντομεύσεις Windows (LNK), δυαδικά αρχεία ELF και αρχεία PowerPoint Add-In που, όταν ανοίγονται, ξεκινούν μια πολυεπίπεδη διαδικασία για την εγκατάσταση των trojans.

Δείτε ακόμα: Η Bloody Wolf στοχεύει το Ουζμπεκιστάν και τη Ρωσία με το NetSupport RAT

APT36 και SideCopy: Διασυστημικές καμπάνιες RAT σε Ινδικές οντότητες

Οι οικογένειες κακόβουλου λογισμικού έχουν σχεδιαστεί για να παρέχουν συνεχή απομακρυσμένη πρόσβαση, να επιτρέπουν αναγνώριση συστήματος, να συλλέγουν δεδομένα, να εκτελούν εντολές και να διευκολύνουν μακροπρόθεσμες επιχειρήσεις μετά την παραβίαση τόσο σε περιβάλλοντα Windows όσο και Linux.

Το Geta RAT υποστηρίζει διάφορες εντολές για τη συλλογή πληροφοριών συστήματος, την απαρίθμηση των εκτελούμενων διεργασιών, τη διακοπή μιας καθορισμένης διεργασίας, την καταγραφή εγκατεστημένων εφαρμογών, τη συλλογή διαπιστευτηρίων, την ανάκτηση και αντικατάσταση περιεχομένων του πρόχειρου με δεδομένα που παρέχονται από τον επιτιθέμενο, τη λήψη στιγμιότυπων οθόνης, την εκτέλεση λειτουργιών αρχείων, την εκτέλεση αυθαίρετων εντολών κελύφους και τη συλλογή δεδομένων από συνδεδεμένες συσκευές USB.

Παράλληλα με αυτήν την καμπάνια που επικεντρώνεται στα Windows, υπάρχει μια παραλλαγή για Linux που χρησιμοποιεί ένα δυαδικό αρχείο Go ως σημείο εκκίνησης για την εγκατάσταση ενός Ares RAΤ βασισμένου σε Python μέσω ενός σεναρίου shell που κατεβαίνει από έναν εξωτερικό διακομιστή. Όπως το Geta RAΤ, το Ares RAΤ μπορεί επίσης να εκτελέσει ένα ευρύ φάσμα εντολών για τη συλλογή ευαίσθητων δεδομένων και την εκτέλεση σεναρίων ή εντολών Python που εκδίδονται από τον επιτιθέμενο.

Δείτε επίσης: Παραβιασμένα πακέτα dYdX σε npm και PyPI διανέμουν κλέφτες πορτοφολιών και RAT

APT36 και SideCopy: Διασυστημικές καμπάνιες RAT σε Ινδικές οντότητες

Η Aryaka παρατήρησε επίσης μια άλλη καμπάνια όπου το κακόβουλο λογισμικό Golang, DeskRAΤ, παραδίδεται μέσω ενός κακόβουλου αρχείου PowerPoint Add-In που εκτελεί μία ενσωματωμένη μακροεντολή για να δημιουργήσει εξερχόμενη επικοινωνία με έναν απομακρυσμένο διακομιστή για να ανακτήσει το κακόβουλο λογισμικό. Η χρήση του DeskRAT από το APT36 τεκμηριώθηκε από τις Sekoia και QiAnXin XLab τον Οκτώβριο του 2025.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS