无噪音间谍活动

世界各地的关键基础设施正受到高度组织化、由国家支持的 “间谍生态系统 “的威胁。这些松散但资源充足的组织正在部署各种工具,旨在破坏基本服务和收集情报。有些组织针对运输和通信枢纽以及商业供应链发动专门的拒绝服务(DDoS)攻击。另一些则在寻求地缘政治、军事或经济优势,善于挖掘敏感信息,并熟练绕过传统安全措施。一切都成为攻击目标,没有任何地方是安全的。

那么,间谍生态系统是什么样的,又是如何运作的呢?在本博客中,我们将展示一个最新实例。

十多年来,印度政府和国防组织一直在数字阴影下运作。在幕后,一个紧密相连的间谍生态系统–最著名的是透明部落(APT36)和紧密结盟的 SideCopy 集群–一直在探查、适应和坚持。虽然个别活动来来去去,但其根本目标始终未变:通过隐蔽、灵活的访问方式长期收集情报,这强调了持续防御工作的重要性。

这些行动者并不引人注目。相反,他们依靠行之有效的战术、鱼叉式网络钓鱼、武器化文档以及定制和现成远程访问木马的混合使用,悄无声息地嵌入目标环境。然而,随着时间的推移,他们的工具也在稳步发展。跨平台有效载荷、内存驻留执行和日益隐蔽的命令控制渠道,现在已成为一个以耐心而非速度为目的的生态系统的支柱,促使防御者不断进行调整。

活动激增:我们的观察

在过去的一个月里,Aryaka 威胁研究实验室观察到多个针对印度国防和政府机构的活动,涉及 Windows 和 Linux 环境。这些活动的重点强调了地区安全部门所面临的持续威胁。

视窗运动:GETA RAT(通过 “远离土地的生活 “进行滥用

一个活跃的活动针对 Windows 系统,使用发送 LNK 和 HTA 文件的网络钓鱼电子邮件。这些文件最终部署了 GETA RAT,这是一种基于 .NET 的远程访问木马,经常与 SideCopy 集群链接。感染链滥用合法的 Windows 组件(包括 mshta.exe、XAML 反序列化和内存有效载荷执行)来逃避传统的基于文件的检测。

为了实现持久性,攻击者实施了分层启动机制,确保即使感染链中断也能继续访问。这样就形成了一个轻便而持久的立足点,非常适合长时间侦察和情报收集。

Linux 运动:ARES RAT 和系统级持久性

与此同时,一个单独的行动侧重于 Linux 环境–这是透明部落表现出日益成熟的一个领域。这次行动使用基于 Go 的下载器安装了 ARES RAT,这是一种基于 Python 的远程访问工具,历来与 APT36 的活动有关。

一旦部署,ARES RAT 就会自动执行系统剖析、递归文件枚举和结构化数据渗入。通过 systemd 用户服务实现持久性,使恶意软件能够在重启后继续运行,同时融入正常系统操作。这一行动清楚地表明,该公司有意保持跨平台的平等性,而不是将 Linux 作为事后考虑的对象。

新兴工具:桌面 RAT 进入舞台

除了已知的恶意软件系列,Aryaka 威胁研究实验室还发现了通过恶意 PowerPoint 附加组件 (PPAM) 散布的 Desk RAT(一种基于 Go 的远程访问木马)。强调这种新兴工具突出了威胁行为者的不断创新和更新检测策略的必要性。

Desk RAT 的突出特点是强调主机遥测和实时监控。它收集详细的系统诊断信息,并使用基于 WebSocket 的命令和控制与其操作员通信,交换结构化的心跳和客户端信息消息。这种设计可持续了解被入侵主机的态势,加强 APT36 的长期监控目标。

大局观

综合来看,这些活动强化了一种熟悉但不断演变的叙事方式。Transparent Tribe 和 SideCopy 并不是在重塑间谍活动,而是在完善间谍活动。通过扩大跨平台覆盖范围、利用内存驻留技术和尝试新的传播载体,这个生态系统在保持战略重点的同时,继续在噪音底线以下运作。

对于防御者来说,我们可以得到明确的启示:这些并非孤立事件,而是成熟威胁生态系统中的协调努力。要侦测和瓦解此类行为体,需要跨平台的可见性、对微妙行为信号的关注,以及对持久性是攻击者最大武器而非速度的理解,从而使安全团队有能力采取全面行动。

点击此处阅读完整报告