close
APT-C-56
透明部落

APT-C-56透明部落(Transparent Tribe)別名APT36、ProjectM、C-Major,是一個具有南亞背景的APT組織,其長期針對周邊國家和地區(特別是印度)的政治、軍事進行定向攻擊活動,其開發有自己的專屬木馬CrimsonRAT,還曾被發現廣泛傳播USB蠕蟲。其一直針對印度的政府、公共部門、各行各業包括但不限於醫療、電力、金融、製造業等進行攻擊和信息窺探。

近日,360高級威脅研究院在日常情報挖掘中發現並捕獲到了透明部落攻擊印度國防部的文檔,惡意文檔最終釋放CrimsonRAT。之前透明部落就曾經試圖攻擊印度國防部,此次捕獲的文檔與之前的攻擊文檔從內容到流程基本相同,最後釋放的還是上次的攻擊RAT,僅文檔發生了一點變化,暫時尚不能確定是否僅是測試文檔,還是上次攻擊未被發現披露的IOC。

透明部落近期最新攻擊分析惡意文檔

惡意文檔標題偽裝成數據表格,誘使目標打開。

文檔內部包含宏代碼,一旦用戶疏忽點擊了啟動宏功能,內部隱藏的惡意宏代碼自動運行。

文檔內容偽裝成印度國防部的國防保衛部與秘書處(LS)發出的郵件內容,生成電子郵件更換並需要轉發。可以確定該文檔是針對印度國防部的攻擊文檔:

內部的宏代碼如下:

首先在用戶環境下創建TDlawis目錄;

判斷操作系統系統號分別對應釋放不同的二進制PE文件;

隨後將窗體內隱藏的數據釋放到該目錄下omthrpa壓縮包;

然後對數據進行解密;

程序會通過二進制流的方式寫入zip文件,隨後將zip包進行解壓。最後在路徑下出現RAT並啟動。

RAT

釋放的RAT後門是透明部落一直維護和使用的CrimsonRAT。Crimson RAT在2016年被首次披露,是一種基於.NET編寫的專有RAT,是該組織進行網絡間諜活動的首選惡意軟件並沿用至今,支持加載鍵盤記錄器,USB蠕蟲等可擴展模塊。
Crimson還有Server組件,主要用於管理受感染機器,服務器組件有兩個不同的版本,分別在 2017 年、2018 年和 2019 年編譯,至少到2020年兩個版本的同時被編譯和維護。

最後創建進程啟動RAT:

控制碼與命令如下:

指令

控制碼

枚舉進程

getavs

上傳gif

thumb

枚舉進程

procl

設置自啟動

putsrt

下載文件

dowf

設置截屏

scrsz

獲取文件屬性

filsz

查看截圖

cdcrgn

cscrgn

csdcrgn

停止截屏

stops

桌面截圖

scren

獲取磁盤信息

dirs

參數初始化

cnls

刪除文件

delt

獲取文件信息

afile

刪除用戶

udlt

搜索文件

listf

獲取用戶信息

info

執行文件

runf

移動文件

file

總結

印巴衝突因為邊境、文化、種族、歷史等原因一直存在,地緣衝突導致的印度相互攻擊。巴基斯坦的透明部落始終對印度的政治、軍事行動頻頻。

特定組織針對特定國家的攻擊行動不止局限於政治、軍事,各國的經濟活動也被囊括其中,我們提醒廣大用戶、單位應該提升安全防護意識,增強安全基礎設施建設,加大安全投入力度,才能更好的防範網絡安全攻擊。
附錄 IOC

167.114.138[.]12

fa6a95df0af45ff6601696678af711b6

aac869f05f219ae6508ad279a97120d1

8a1f4a512fe9edbcc62ba4b1c3e08f0a

22b61967e1f0143efefbcb0e7eb4082e

56bf2ee1f2a39ceb4332e41c51099d8f



360高級威脅研究院

360高級威脅研究院是360政企安全集團的核心能力支持部門,由360資深安全專家組成,專注於高級威脅的發現、防禦、處置和研究,曾在全球範圍內率先捕獲雙殺、雙星、噩夢公式等多起業界知名的0day在野攻擊,獨家披露多個國家級APT組織的高級行動,贏得業內外的廣泛認可,為360保障國家網絡安全提供有力支撐。
arrow
arrow
    全站熱搜
    創作者介紹
    創作者 鑽石舞台 的頭像
    鑽石舞台

    鑽石舞台

    鑽石舞台 發表在 痞客邦 留言(0) 人氣()