APT36黑客组织使用新工具攻击Linux系统以干扰服务

admin 2026-02-17 20:11:08 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: APT36(TransparentTribe)利用跨平台恶意软件加大对印度国防和政府目标的攻击,使用新的Linux工具AresRAT配合systemd持久化机制,以及Windows平台的GETA和DeskRAT,通过鱼叉式网络钓鱼渗透系统。攻击利用受信任的印度域名托管恶意代码,采用内存执行、加密C2通信等技术。报告提供了详细的技术分析、C2协议特征、IOCs及防御建议,包括屏蔽恶意域名、监控可疑进程和使用SASE方案。 综合评分: 82 文章分类: 威胁情报,恶意软件,漏洞分析,安全运营,网络安全


cover_image

APT36黑客组织使用新工具攻击Linux系统以干扰服务

原创

网络安全9527 网络安全9527

安全圈的那点事儿

2026年2月11日 09:59 辽宁

APT36(又名 Transparent Tribe)利用跨平台恶意软件(包括新的 Linux 工具)加大了对印度国防和政府目标的间谍活动力度。

Aryaka 威胁研究实验室在最近的一份报告中详细介绍了这些攻击,重点介绍了旨在持久化和窃取数据的隐蔽 RAT。

Transparent Tribe (APT36) 和关联的 SideCopy 攻击者依靠恶意 LNK 、HTA、ELF 二进制文件和 PPAM 文件进行鱼叉式网络钓鱼,以渗透 Windows 和 Linux 系统。

过去一个月,一些攻击活动利用诸如 innlive.in 等受信任的印度域名托管恶意代码,针对印度战略部门发起攻击。这些攻击采用内存执行、加密 C2 和 systemd 持久化等技术,以实现长期访问。

攻击者部署了一个基于 Go 语言、使用 UPX 打包的 ELF 下载器,该下载器会创建一个隐藏的 ~/.local 目录。它会从 innlive.in 下载三个文件:gkt3.1(使用 PyInstaller 打包的 Ares RAT ELF 文件)、gkt3.sh(用于 systemd 用户服务持久化的 shell 脚本)以及一个诱饵 PDF 文件。systemd 服务会在用户登录时自动启动 gkt3.1,从而确保在重启后也能继续运行。

Ares RAT

Ares RAT 是一款 Python 远程访问木马 (RAT),它会初始化一个 Agent 类,捕获平台、主机名、用户名和一个唯一 ID。它会运行 listall() 函数递归枚举用户主目录,并将信息保存到 /tmp/list.txt 文件中,然后再通过多部分 HTTP 协议将数据导出到 C2 服务器。

一个无限循环每隔一段时间轮询 /hello 端点,以获取诸如 cd、upload/download、screenshot、python exec、persist 或 exit 之类的命令。

| 命令 | 描述 | | — | — | | cd | 更改工作目录 | | upload | 将本地文件发送到 C2 | | download | 获取远程文件 | | listall | 递归列出文件和导出文件 | | screenshot | 截屏 | | peisist | 设置持久性 |

并行 Windows 攻击使用 LNK 快捷方式调用 mshta.exe 从 sifi.co.in 等受感染的网站获取 JS,从而导致 XAML 反序列化和内存中的 .NET 反序列化。

这会释放 GETA RAT (.NET),它使用 AES 加密的 TCP C2 协议,通过 8621 等端口发送信标、心跳(30-60 秒随机间隔)以及 pkill、屏幕截图(远程桌面)、shell 和文件操作等命令。持久层包括启动文件夹、注册表,以及针对卡巴斯基和 Quick Heal 等杀毒软件的规避检查。

一款基于 Go 的桌面 RAT 通过 PPAM 诱饵(例如“Project Vijayak BRO Updates”)进入,自动运行 VBA 宏从 defenseindia.siteteamindia 获取 ZIP 文件。

它分析 CPU/内存/运行时间,并将运行状态保存在 %TEMP% 的注册表项中;通过 ipify.org/icanhazip.com 或 UDP 协议(8.8.8.8:80)发现公网 IP 地址;使用 ip-api.com 丰富地理位置信息。/ws 上的 WebSocket C2 会发送包含遥测数据的客户端信息/心跳包;命令包括 browsefiles 和 uploadexecute。

| RAT | 平台 | C2 协议 | 主要特点 | | — | — | — | — | | Ares | Linux | HTTP POST | 文件枚举/导出,屏幕截图 | | GETA | Windows | TCP/AES | 进程终止、shell、USB 监视器 | | Desk | Windows | WebSocket | 遥测、行车扫描 |

Linux投放器表现出固定的定时/信标发送;Ares使用可预测的/report上传方式。根据Aryaka威胁研究实验室的报告, GETA在截图时存在0.24秒的数据包间隔,加密后使用固定的16字节命令。

Desk WebSocket 遵循 RFC 6455 握手,心跳间隔为 30 秒。IOC 包括 IP 地址 65.109.190.120、2.56.10.86;哈希值如 d33ad6ed76cdd0b036af466d69a6ff50(Desk RAT)。

屏蔽 innlive.in、sifi.co.in 等域名;监控 mshta.exe、systemd 服务和 WebSocket 升级。使用 DNS/SWG 防范网络钓鱼,使用 IDS/IPS 防范信标攻击/加密 C2 服务器异常。Aryaka 建议使用 Unified SASE 进行下一代防火墙 (NGFW)、防病毒软件 (AV) 和流量检测,以缩短攻击者潜伏时间。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《APT36黑客组织使用新工具攻击Linux系统以干扰服务》

评论:0   参与:  0