APT36: новые методы атаки на Linux-системы в индийском оборонном секторе

APT36: новые методы атаки на Linux-системы в индийском оборонном секторе

Источник: www.cyfirma.com

Экспертное исследование выявило значительное развитие тактик APT36 (известной также как Transparent Tribe) — опытной хакерской группы, занимающейся кибершпионажем и целенаправленно атакующей оборонный сектор Индии. Особое внимание привлекает их новая стратегия, нацеленная на операционные системы Linux, в частности дистрибутив BOSS Linux, широко используемый индийскими государственными учреждениями.

Описание атаки: многоэтапный и скрытный вектор

Основным вектором заражения служат фишинговые электронные письма с вложениями в формате ZIP, внутри которых скрыты вредоносные файлы. Центральным элементом атаки является вредоносный файл для рабочего стола Linux, замаскированный под ярлык LibreOffice Impress.

  • При запуске вредоносный *.desktop файл выполняет двойную операцию:
    • загружает и открывает легитимный PowerPoint-файл (.pptx), создавая впечатление подлинности;
    • одновременно в фоновом режиме запускает вредоносный ELF-файл — BOSS.elf.
  • BOSS.elf является основной полезной нагрузкой, предназначенной для взлома системы и получения несанкционированного доступа.

Важно подчеркнуть, что вся схема разрабатывается, чтобы не вызывать подозрений у пользователей и обходить традиционные средства безопасности. Использование иконки LibreOffice Impress и имитация работы с документом усиливают эффект маскировки.

Механизмы эксплуатации и функционал вредоносного ПО

Вредоносное ПО применяет скриптовые процессы с командой curl, позволяя тихо загружать дополнительные компоненты и при этом отвлекать жертву работой с документом-приманкой. После активации программа собирает ключевую системную информацию:

  • имя хоста;
  • характеристики процессора;
  • объём оперативной памяти.

Это позволяет вредоносному коду адаптировать свои действия под особенности целевой системы.

Для обеспечения долгосрочного присутствия в системе реализовано сохранение персистентности. Журнал действий ведётся с помощью компонента main.junkcalc2, что помогает в управлении операциями в реальном времени и минимизирует вероятность обнаружения антивирусными программами за счёт снижения подозрительного поведения.

Кроме того, вредоносная программа осуществляет сканирование дисков и файлов с целью выявления конфиденциальной информации, потенциально пригодной для последующей утечки.

Средства связи и контроль с командным сервером

Для обмена данными с операторами угрозы используется канал управления (C2), установившийся с IP-адресом 101.99.92.182 на порту 12520. Однако, по последним данным, данный IP-адрес в настоящее время недоступен, что позволяет предположить возможность повторной активации хакерами удалённого контроля в любой момент.

Дополнительно вредонос способен делать скриншоты рабочего стола жертвы, добывая дополнительную информацию без обнаружения.

Выводы и рекомендации

Новые операции APT36 демонстрируют эволюцию тактик группы и подчёркивают возрастающие угрозы для инфраструктур на базе Linux, особенно в критически важных государственных секторах. Это служит серьезным сигналом для организаций, использующих BOSS Linux или аналогичные платформы.

Для эффективной защиты рекомендуется:

  • внедрять усиленные меры безопасности электронной почты, включая фильтрацию фишинга и блокировку подозрительных вложений;
  • повышать осведомлённость сотрудников о современных киберугрозах;
  • организовывать постоянный мониторинг аналитики угроз и поведения системы;
  • применять современное антивирусное и поведенческое обнаружение для Linux-сред;
  • обеспечивать регулярное обновление систем безопасности и патчей.

_Противодействие таким продвинутым угрозам требует комплексного и многоаспектного подхода со стороны кибербезопасных команд и администраторов._

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: