TransparentTribe (APT36): фишинговая кампания против Linux в Индии

Июль 2025: компания CYFIRMA обнародовала данные о масштабной фишинговой кампании, приписываемой группировке TransparentTribe (также известной как APT36). По информации отчёта, атаки начались в июне 2025 года и были направлены преимущественно на операционные системы на базе Linux в индийских правительственных организациях.
Кто стоит за операцией
TransparentTribe/«APT36» — устойчивая кибершпионская группа, которую аналитики связывают с интересами Пакистана. Группа активна по крайней мере с 2013 года и системно использует кибершпионаж в интересах дальнейших военных и политических задач.
Хронология и цель атак
Согласно отчету CYFIRMA, активность кампании началась в июне 2025 года и продолжилась в июле. Основная цель — индийские правительственные структуры, причём особое внимание уделялось регионам с геополитическим напряжением, в частности Ладакх — зона интересов Индии, Китая и Пакистана. Это подчёркивает стратегический характер операций группы.
Вектор заражения
Процесс компрометации стартовал с фишингового email-сообщения. Сам исходный почтовый объект недоступен для анализа, но исследователи полагают следующий сценарий:
- в письме содержался URL, перенаправляющий на ZIP-архив;
- ZIP-файл мог быть либо прикреплён к письму напрямую, либо размещён на легитимных облачных сервисах типа Google Drive;
- в дальнейшем злоумышленники перешли к использованию выделенных промежуточных серверов для хостинга этих ZIP-файлов.
Техника укрытия и этапы доставки полезной нагрузки
ZIP-архив содержал вредоносный «рабочий стол» — файл, который внешне выглядел безобидно, но скрывал вредоносные команды Bash. Команды были помещены внутри закомментированных данных PNG, занимающих тысячи строк, что позволяло избежать немедленного обнаружения пользователями и простых средств анализа.
Такой приём обеспечивал многоэтапный механизм доставки: при открытии приманки запускались встроенные команды, что в итоге приводило к развертыванию дополнительного вредоносного ПО на заражённой системе.
Основное вредоносное ПО — DeskRAT
Главным обнаруженным компонентом кампании является DeskRAT — RAT, написанный на Golang. Поведение DeskRAT, описанное в отчёте:
- после выполнения устанавливает соединение через WebSocket с определённой конечной точкой на порту 8080;
- серверы управления (C2) описаны как
скрытые серверы
, то есть они не отображаются в общедоступных DNS-записях для связанных доменов; - идентифицированные серверы C2 предоставляют страницу аутентификации по пути /login, что указывает на организованный доступ к функциям управления вредоносным ПО.
«Серверы управления (C2) описываются как «скрытые серверы»»
Социальная инженерия и приманки
ZIP-архивы включали документы-приманки, специально подготовленные, чтобы побудить пользователей открыть файлы и тем самым запустить DeskRAT. Подобные «ловушки» традиционно нацелены на доверчивых сотрудников и администраторов, работающих с чувствительной информацией.
Значение и последствия
Нацеленность кампании на индийские правительственные структуры и фокус на регионе Ладакх подчёркивают, что операции TransparentTribe имеют не случайный, а геополитически мотивированный характер. Использование скрытых серверов и многоэтапного маскирования повышает риск длительного скрытого присутствия в инфраструктуре жертв и утечки разведданных.
Краткие выводы
- Кампания демонстрирует скоординированный подход к атаке на Linux-системы через фишинг и использование легитимных облачных сервисов.
- Методы сокрытия — вложенные в PNG закомментированные команды и выделенные C2 — свидетельствуют о высокой степени подготовки злоумышленников.
- DeskRAT на базе Golang с WebSocket-коммуникацией и /login-аутентификацией указывает на развитую инфраструктуру управления вредоносным ПО.
- Таргетирование индийских правительственных учреждений в регионе Ладакх говорит о стратегических целях кампании.
Отчёт CYFIRMA — ещё одно напоминание о том, что государственные и критически важные организации остаются приоритетной целью для APT-групп, использующих комбинацию фишинга, облачных сервисов и продвинутых техник сокрытия для длительного присутствия в сетях жертв.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



