TransparentTribe (APT36): фишинговая кампания против Linux в Индии

TransparentTribe (APT36): фишинговая кампания против Linux в Индии

Июль 2025: компания CYFIRMA обнародовала данные о масштабной фишинговой кампании, приписываемой группировке TransparentTribe (также известной как APT36). По информации отчёта, атаки начались в июне 2025 года и были направлены преимущественно на операционные системы на базе Linux в индийских правительственных организациях.

Кто стоит за операцией

TransparentTribe/«APT36» — устойчивая кибершпионская группа, которую аналитики связывают с интересами Пакистана. Группа активна по крайней мере с 2013 года и системно использует кибершпионаж в интересах дальнейших военных и политических задач.

Хронология и цель атак

Согласно отчету CYFIRMA, активность кампании началась в июне 2025 года и продолжилась в июле. Основная цель — индийские правительственные структуры, причём особое внимание уделялось регионам с геополитическим напряжением, в частности Ладакх — зона интересов Индии, Китая и Пакистана. Это подчёркивает стратегический характер операций группы.

Вектор заражения

Процесс компрометации стартовал с фишингового email-сообщения. Сам исходный почтовый объект недоступен для анализа, но исследователи полагают следующий сценарий:

  • в письме содержался URL, перенаправляющий на ZIP-архив;
  • ZIP-файл мог быть либо прикреплён к письму напрямую, либо размещён на легитимных облачных сервисах типа Google Drive;
  • в дальнейшем злоумышленники перешли к использованию выделенных промежуточных серверов для хостинга этих ZIP-файлов.

Техника укрытия и этапы доставки полезной нагрузки

ZIP-архив содержал вредоносный «рабочий стол» — файл, который внешне выглядел безобидно, но скрывал вредоносные команды Bash. Команды были помещены внутри закомментированных данных PNG, занимающих тысячи строк, что позволяло избежать немедленного обнаружения пользователями и простых средств анализа.

Такой приём обеспечивал многоэтапный механизм доставки: при открытии приманки запускались встроенные команды, что в итоге приводило к развертыванию дополнительного вредоносного ПО на заражённой системе.

Основное вредоносное ПО — DeskRAT

Главным обнаруженным компонентом кампании является DeskRAT — RAT, написанный на Golang. Поведение DeskRAT, описанное в отчёте:

  • после выполнения устанавливает соединение через WebSocket с определённой конечной точкой на порту 8080;
  • серверы управления (C2) описаны как скрытые серверы, то есть они не отображаются в общедоступных DNS-записях для связанных доменов;
  • идентифицированные серверы C2 предоставляют страницу аутентификации по пути /login, что указывает на организованный доступ к функциям управления вредоносным ПО.

«Серверы управления (C2) описываются как «скрытые серверы»»

Социальная инженерия и приманки

ZIP-архивы включали документы-приманки, специально подготовленные, чтобы побудить пользователей открыть файлы и тем самым запустить DeskRAT. Подобные «ловушки» традиционно нацелены на доверчивых сотрудников и администраторов, работающих с чувствительной информацией.

Значение и последствия

Нацеленность кампании на индийские правительственные структуры и фокус на регионе Ладакх подчёркивают, что операции TransparentTribe имеют не случайный, а геополитически мотивированный характер. Использование скрытых серверов и многоэтапного маскирования повышает риск длительного скрытого присутствия в инфраструктуре жертв и утечки разведданных.

Краткие выводы

  • Кампания демонстрирует скоординированный подход к атаке на Linux-системы через фишинг и использование легитимных облачных сервисов.
  • Методы сокрытия — вложенные в PNG закомментированные команды и выделенные C2 — свидетельствуют о высокой степени подготовки злоумышленников.
  • DeskRAT на базе Golang с WebSocket-коммуникацией и /login-аутентификацией указывает на развитую инфраструктуру управления вредоносным ПО.
  • Таргетирование индийских правительственных учреждений в регионе Ладакх говорит о стратегических целях кампании.

Отчёт CYFIRMA — ещё одно напоминание о том, что государственные и критически важные организации остаются приоритетной целью для APT-групп, использующих комбинацию фишинга, облачных сервисов и продвинутых техник сокрытия для длительного присутствия в сетях жертв.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: