Кибершпионаж против полиции Пакистана: PlugX, ShadowPad и AsyncRAT
Двухлетняя операция кибершпионажа: китайские и индийские хакеры атакуют полицию Белуджистана
Новое расследование SentinelLABS раскрывает детали масштабной кампании кибершпионажа, направленной против правоохранительных органов Пакистана. На протяжении двух лет злоумышленники, действующие предположительно из Китая и Индии, независимо друг от друга компрометировали одни и те же полицейские системы. При этом портал для подачи жалоб гражданами был превращён в основной вектор доставки malware, что подчёркивает высокую уязвимость цифровых государственных сервисов.
Разные мотивы, единая цель
Китайская сторона фокусировалась на защите собственных граждан, вовлечённых в проекты Китайско-пакистанского экономического коридора. Индийские же операторы стремились противодействовать белуджистанским сепаратистским движениям, которые, по их оценке, связаны с Пакистаном. Таким образом, полиция Белуджистана оказалась в центре пересекающихся шпионских интересов двух региональных держав.
Ключевые инструменты атак
Исследователи зафиксировали использование нескольких известных семейств malware, а также легитимных утилит для постэксплуатации:
- PlugX
- ShadowPad
- Cobalt Strike
- Remcos
При анализе C2-трафика (command and control) эксперты классифицировали инфраструктуру по кластерам, а не по конкретным группировкам, поскольку несколько акторов имели доступ к одним и тем же инструментам.
Китайский кластер, использующий связку PlugX и ShadowPad, вписывается в более широкую стратегию шпионажа, ранее отмеченную в Юго-Восточной Азии и других регионах. Применение Cobalt Strike указывает на масштабные операции против правительственных и неправительственных организаций.
Индийский узел, отслеживаемый как TAG-179, задействовал сервер Remcos. С начала 2025 года группа нарастила активность и разнообразила тактики, в частности — адаптированные методы доставки payload с использованием поддельных документов, вынуждающих жертву запустить вредоносный код.
Smart Police Station под ударом
Скомпрометированная инфраструктура охватывает несколько приложений в рамках поддерживаемой ЕС инициативы Smart Police Station. Среди пострадавших систем — FIR-система, HRMIS (Human Resource Management Information System) и другие программы, работающие с конфиденциальными данными сотрудников и граждан. Это превращает платформу, призванную приблизить полицию к обществу, в канал утечки критически важной информации.
Механика заражения через портал жалоб
Особенно пострадала Система управления жалобами (Complaint Management System, CMS) полиции Белуджистана. Злоумышленники разместили варианты malware в публичных каталогах CMS и рассылали обманные запросы на обновление. Жертвам предлагалось выполнить вредоносный код, замаскированный под служебное обновление. Внедрённые компоненты включали:
- написанный на Rust stager, загружающий дополнительные payload;
- .NET-исполняемый файл, маскирующийся под легитимный продукт безопасности. Он, в свою очередь, загружал клиент AsyncRAT.
Такая схема нацелена одновременно на сотрудников полиции и на простых граждан, обращающихся в онлайн-сервис.
Уроки для правительственных цифровых платформ
Инцидент демонстрирует, что уязвимости клиентских скриптов и недостаточная защита веб-приложений способны свести на нет даже хорошо выстроенный сетевой периметр. Эксперты SentinelLABS призывают организации комплексно подходить к безопасности государственных сервисов: от аудита обновлений до сегментации доступа и мониторинга аномалий в публичных директориях. Опыт Пакистана становится глобальным предупреждением для всех государств, активно внедряющих цифровые платформы взаимодействия с гражданами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



