Кибершпионаж против полиции Пакистана: PlugX, ShadowPad и AsyncRAT

Двухлетняя операция кибершпионажа: китайские и индийские хакеры атакуют полицию Белуджистана

Новое расследование SentinelLABS раскрывает детали масштабной кампании кибершпионажа, направленной против правоохранительных органов Пакистана. На протяжении двух лет злоумышленники, действующие предположительно из Китая и Индии, независимо друг от друга компрометировали одни и те же полицейские системы. При этом портал для подачи жалоб гражданами был превращён в основной вектор доставки malware, что подчёркивает высокую уязвимость цифровых государственных сервисов.

Разные мотивы, единая цель

Китайская сторона фокусировалась на защите собственных граждан, вовлечённых в проекты Китайско-пакистанского экономического коридора. Индийские же операторы стремились противодействовать белуджистанским сепаратистским движениям, которые, по их оценке, связаны с Пакистаном. Таким образом, полиция Белуджистана оказалась в центре пересекающихся шпионских интересов двух региональных держав.

Ключевые инструменты атак

Исследователи зафиксировали использование нескольких известных семейств malware, а также легитимных утилит для постэксплуатации:

  • PlugX
  • ShadowPad
  • Cobalt Strike
  • Remcos

При анализе C2-трафика (command and control) эксперты классифицировали инфраструктуру по кластерам, а не по конкретным группировкам, поскольку несколько акторов имели доступ к одним и тем же инструментам.

Китайский кластер, использующий связку PlugX и ShadowPad, вписывается в более широкую стратегию шпионажа, ранее отмеченную в Юго-Восточной Азии и других регионах. Применение Cobalt Strike указывает на масштабные операции против правительственных и неправительственных организаций.

Индийский узел, отслеживаемый как TAG-179, задействовал сервер Remcos. С начала 2025 года группа нарастила активность и разнообразила тактики, в частности — адаптированные методы доставки payload с использованием поддельных документов, вынуждающих жертву запустить вредоносный код.

Smart Police Station под ударом

Скомпрометированная инфраструктура охватывает несколько приложений в рамках поддерживаемой ЕС инициативы Smart Police Station. Среди пострадавших систем — FIR-система, HRMIS (Human Resource Management Information System) и другие программы, работающие с конфиденциальными данными сотрудников и граждан. Это превращает платформу, призванную приблизить полицию к обществу, в канал утечки критически важной информации.

Механика заражения через портал жалоб

Особенно пострадала Система управления жалобами (Complaint Management System, CMS) полиции Белуджистана. Злоумышленники разместили варианты malware в публичных каталогах CMS и рассылали обманные запросы на обновление. Жертвам предлагалось выполнить вредоносный код, замаскированный под служебное обновление. Внедрённые компоненты включали:

  • написанный на Rust stager, загружающий дополнительные payload;
  • .NET-исполняемый файл, маскирующийся под легитимный продукт безопасности. Он, в свою очередь, загружал клиент AsyncRAT.

Такая схема нацелена одновременно на сотрудников полиции и на простых граждан, обращающихся в онлайн-сервис.

Уроки для правительственных цифровых платформ

Инцидент демонстрирует, что уязвимости клиентских скриптов и недостаточная защита веб-приложений способны свести на нет даже хорошо выстроенный сетевой периметр. Эксперты SentinelLABS призывают организации комплексно подходить к безопасности государственных сервисов: от аудита обновлений до сегментации доступа и мониторинга аномалий в публичных директориях. Опыт Пакистана становится глобальным предупреждением для всех государств, активно внедряющих цифровые платформы взаимодействия с гражданами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: