Un acteur de menace ayant des liens avec le Pakistan a été observé ciblant divers secteurs en Inde avec divers chevaux de Troie à distance comme Xeno Rat, Spark Rat et une famille de logiciels malveillants sans documentation appelée Rat de curse.
L’activité, détectée par Seqrite en décembre 2024, a ciblé des entités indiennes sous les ministères des chemins de fer, du pétrole et du gaz et des affaires extérieures, marquant une expansion de l’empreinte ciblant l’équipe de piratage au-delà du gouvernement, de la défense, des secteurs maritimes et des universités.
“Un changement notable dans les campagnes récentes est la transition de l’utilisation de fichiers d’application HTML (HTA) à l’adoption des packages Microsoft Installer (MSI) comme mécanisme de stadification principal”, a déclaré le chercheur en sécurité Sathwik Ram Prakki dit.
SideCopy est soupçonné d’être un sous-cluster au sein de la tribu transparente (alias APT36) qui est active depuis au moins 2019. Il porte le nom de l’imitation des chaînes d’attaque associées à un autre acteur de menace appelé Sidewinder pour livrer ses propres charges utiles.
En juin 2024, seqrite mis en évidence L’utilisation par SideCopy de fichiers HTA obscurcis, tirant parti des techniques précédemment observées dans les attaques de Sidewinder. Les fichiers se sont également avérés contenir des références aux URL qui hébergent des fichiers RTF identifiés comme utilisés par Sidewinder.
Les attaques ont abouti au déploiement d’action rat et de reverserat, de deux familles de logiciels malveillants connus attribuées à Sidecopy, et de plusieurs autres charges utiles, y compris Cheex pour voler des documents et des images, un copieur USB aux données siphon à partir de lecteurs attachés, et un rat GETA basé sur .NET capable d’exécuter 30 commandes envoyées à partir d’un serveur éloigné.
Le rat est équipé pour voler à la fois les données de navigateur basées sur Firefox et le chrome de tous les comptes, profils et cookies, une caractéristique empruntée à l’asyncrat.
“APT36 Focus est principalement des systèmes Linux tandis que SideCopy cible les systèmes Windows ajoutant de nouvelles charges utiles à son arsenal”, a noté Seqrite à l’époque.
Les dernières découvertes démontrent une maturation continue du groupe de piratage, en prenant son propre chef, tout en tirant parti du phishing par e-mail comme vecteur de distribution pour les logiciels malveillants. Ces e-mails contiennent différents types de documents de leurre, allant des listes de vacances pour le personnel des chemins de fer vers les directives de cybersécurité publiées par une entreprise du secteur public appelé Hindustan Petroleum Corporation Limited (HPCL).
Un groupe d’activités est particulièrement remarquable étant donné sa possibilité de cibler les systèmes Windows et Linux, conduisant finalement au déploiement d’un cheval de Troie d’accès à distance multiplateforme connu sous le nom de Spark Rat et à un nouveau rat de Curlback codé à codécarveau basé sur Windows, qui peut recueillir des informations système, télécharger des fichiers à partir de l’hôte, exécuter des commandes arbitraires, une augmentation des privilèges et énumérer les comptes d’utilisation.
Un deuxième cluster a été observé à l’aide des fichiers de leurre comme moyen d’initier un processus d’infection en plusieurs étapes qui laisse tomber une version personnalisée de Xeno Rat, qui intègre des méthodes de manipulation de chaîne de base.
“Le groupe est passé de l’utilisation de fichiers HTA vers les packages MSI comme mécanisme de mise en scène principal et continue d’utiliser des techniques avancées comme le chargement latéral DLL, le chargement réfléchissant et le décryptage AES via PowerShell”, a indiqué la société.
“De plus, ils tirent parti d’outils open source personnalisés comme Xeno Rat et Spark Rat, ainsi que le déploiement du nouveau rat Curlback. Les domaines compromis et les faux sites sont utilisés pour l’hébergement de phishing et de charge utile des informations d’identification, mettant en évidence les efforts permanents du groupe pour améliorer la persistance et éliminer la détection.”




