APT36和SideCopy对印度实体发起跨平台远程访问木马攻击活动

admin 2026-02-17 19:56:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: APT36和SideCopy针对印度国防政府机构发起跨平台攻击,利用钓鱼邮件传播GetaRAT、AresRAT及DeskRAT。攻击通过LNK、ELF二进制等载体,实现Windows和Linux系统的持久访问与数据窃取。该活动展示了威胁行为者工具链的演进,利用内存驻留技术扩展平台覆盖,旨在长期间谍活动与敏感信息获取。 综合评分: 82 文章分类: 威胁情报,恶意软件,安全大事件


cover_image

APT36 和 SideCopy 对印度实体发起跨平台远程访问木马攻击活动

原创

网络安全9527 网络安全9527

安全圈的那点事儿

2026年2月12日 14:07 辽宁

印度国防部门和政府相关机构一直是多起攻击的目标,这些攻击旨在利用远程访问木马入侵 Windows 和 Linux 环境,窃取敏感数据并确保持续访问受感染的计算机。

这些攻击活动的特点是使用Geta RAT、Ares RAT和DeskRAT等恶意软件家族,这些恶意软件家族通常与巴基斯坦相关的威胁集群有关,这些集群被追踪为 SideCopy 和 APT36(又名 Transparent Tribe)。SideCopy 自 2019 年起就已活跃,据评估,它是 Transparent Tribe 的一个分支。

Aryaka安全工程和人工智能战略副总裁Aditya K. Sood表示: “总的来说,这些行动强化了一种既熟悉又不断演变的叙事。Transparent Tribe和SideCopy并没有重新发明间谍活动,而是对其进行了改进。”

“通过扩大跨平台覆盖范围、采用内存驻留技术以及尝试新的交付途径,该生态系统在保持战略重点的同时,继续在噪声水平以下运行。”

所有这些攻击活动的共同之处在于,它们都使用包含恶意附件或嵌入式下载链接的网络钓鱼邮件,将潜在目标引导至攻击者控制的基础设施。这些初始访问机制会成为Windows快捷方式(LNK)、ELF二进制文件和PowerPoint加载项文件的通道,一旦打开这些文件,就会启动一个多阶段过程来投放木马程序。

这些恶意软件家族旨在提供持久的远程访问,实现系统侦察,收集数据,执行命令,并促进在 Windows 和 Linux 环境中进行长期入侵后操作。

其中一条攻击链如下:恶意 LNK 文件调用“mshta.exe”来执行托管在已被入侵的合法域名上的 HTML 应用程序 (HTA) 文件。HTA 有效载荷包含用于解密嵌入式 DLL 有效载荷的 JavaScript 代码,该 DLL 有效载荷随后处理嵌入式数据块,将诱饵 PDF 文件写入磁盘,连接到硬编码的命令与控制 (C2) 服务器,并显示已保存的诱饵文件。

诱饵文档显示后,恶意软件会检查已安装的安全产品,并据此调整其持久化策略,然后再将 Geta RAT 部署到受感染的主机上。值得注意的是,CYFIRMA和 Seqrite Labs 的研究员Sathwik Ram Prakki于 2025 年 12 月下旬详细描述了这一攻击链。

Geta RAT 支持各种命令来收集系统信息、枚举正在运行的进程、终止指定的进程、列出已安装的应用程序、收集凭据、检索剪贴板内容并将其替换为攻击者提供的数据、捕获屏幕截图、执行文件操作、运行任意 shell 命令以及从连接的 USB 设备中收集数据。

与此次针对 Windows 系统的攻击活动并行的是,一个 Linux 变种也正在运行。该变种利用 Go 二进制文件作为入口,通过从外部服务器下载的 shell 脚本植入基于 Python 的 Ares RAT。与 Geta RAT 类似,Ares RAT 也能运行各种命令来窃取敏感数据,并执行攻击者发出的 Python 脚本或命令。

Aryaka表示,他们还观察到另一起攻击活动,该活动中Golang恶意软件DeskRAT通过恶意PowerPoint加载项文件传播,该文件运行嵌入式宏,与远程服务器建立出站通信以获取恶意软件。Sekoia和齐安信XLab于2025年10月记录了APT36对DeskRAT的使用情况。

该公司表示:“这些攻击活动表明,一个资源雄厚、以间谍活动为重点的威胁行为者蓄意利用国防主题的诱饵、伪造的官方文件和区域内受信任的基础设施,攻击印度的国防、政府和战略部门。其活动范围不仅限于国防领域,还延伸至政策、研究、关键基础设施以及在同一受信任生态系统中运作的国防相关组织。”

“DeskRAT 与 Geta RAT 和 Ares RAT 的部署,凸显了针对隐蔽性、持久性和长期访问而优化的不断演进的工具包。”


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《APT36 和 SideCopy 对印度实体发起跨平台远程访问木马攻击活动》

评论:0   参与:  0