APT36: новые методы атаки на Linux-системы в индийском оборонном секторе

Источник: www.cyfirma.com
Экспертное исследование выявило значительное развитие тактик APT36 (известной также как Transparent Tribe) — опытной хакерской группы, занимающейся кибершпионажем и целенаправленно атакующей оборонный сектор Индии. Особое внимание привлекает их новая стратегия, нацеленная на операционные системы Linux, в частности дистрибутив BOSS Linux, широко используемый индийскими государственными учреждениями.
Описание атаки: многоэтапный и скрытный вектор
Основным вектором заражения служат фишинговые электронные письма с вложениями в формате ZIP, внутри которых скрыты вредоносные файлы. Центральным элементом атаки является вредоносный файл для рабочего стола Linux, замаскированный под ярлык LibreOffice Impress.
- При запуске вредоносный *.desktop файл выполняет двойную операцию:
- загружает и открывает легитимный PowerPoint-файл (.pptx), создавая впечатление подлинности;
- одновременно в фоновом режиме запускает вредоносный ELF-файл — BOSS.elf.
- BOSS.elf является основной полезной нагрузкой, предназначенной для взлома системы и получения несанкционированного доступа.
Важно подчеркнуть, что вся схема разрабатывается, чтобы не вызывать подозрений у пользователей и обходить традиционные средства безопасности. Использование иконки LibreOffice Impress и имитация работы с документом усиливают эффект маскировки.
Механизмы эксплуатации и функционал вредоносного ПО
Вредоносное ПО применяет скриптовые процессы с командой curl, позволяя тихо загружать дополнительные компоненты и при этом отвлекать жертву работой с документом-приманкой. После активации программа собирает ключевую системную информацию:
- имя хоста;
- характеристики процессора;
- объём оперативной памяти.
Это позволяет вредоносному коду адаптировать свои действия под особенности целевой системы.
Для обеспечения долгосрочного присутствия в системе реализовано сохранение персистентности. Журнал действий ведётся с помощью компонента main.junkcalc2, что помогает в управлении операциями в реальном времени и минимизирует вероятность обнаружения антивирусными программами за счёт снижения подозрительного поведения.
Кроме того, вредоносная программа осуществляет сканирование дисков и файлов с целью выявления конфиденциальной информации, потенциально пригодной для последующей утечки.
Средства связи и контроль с командным сервером
Для обмена данными с операторами угрозы используется канал управления (C2), установившийся с IP-адресом 101.99.92.182 на порту 12520. Однако, по последним данным, данный IP-адрес в настоящее время недоступен, что позволяет предположить возможность повторной активации хакерами удалённого контроля в любой момент.
Дополнительно вредонос способен делать скриншоты рабочего стола жертвы, добывая дополнительную информацию без обнаружения.
Выводы и рекомендации
Новые операции APT36 демонстрируют эволюцию тактик группы и подчёркивают возрастающие угрозы для инфраструктур на базе Linux, особенно в критически важных государственных секторах. Это служит серьезным сигналом для организаций, использующих BOSS Linux или аналогичные платформы.
Для эффективной защиты рекомендуется:
- внедрять усиленные меры безопасности электронной почты, включая фильтрацию фишинга и блокировку подозрительных вложений;
- повышать осведомлённость сотрудников о современных киберугрозах;
- организовывать постоянный мониторинг аналитики угроз и поведения системы;
- применять современное антивирусное и поведенческое обнаружение для Linux-сред;
- обеспечивать регулярное обновление систем безопасности и патчей.
_Противодействие таким продвинутым угрозам требует комплексного и многоаспектного подхода со стороны кибербезопасных команд и администраторов._
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



