深度解析 | “透明部落(APT36)”持续攻击印度政府、国防部门

💡 原文中文,约7400字,阅读约需18分钟。
📝

内容提要

黑莓发现了巴基斯坦的高级持续威胁组织Transparent Tribe,该组织的目标是印度的政府、国防和航空航天部门。他们使用Python、Golang和Rust等跨平台编程语言,并滥用Telegram、Discord、Slack和Google Drive等网络服务。黑莓发现了该组织使用的一系列恶意工具,包括一个新的Golang编译的间谍工具。该组织的活动与以前的活动有很多重叠,可能与巴基斯坦有关。他们使用网络钓鱼电子邮件和恶意ISO等攻击载体。预计这种活动还将继续。

🔎

延伸解读

攻击者为何转向跨平台语言与合法服务

Transparent Tribe 大量使用 Python、Golang 和 Rust 等跨平台语言,并滥用 Telegram、Discord、Slack 和 Google Drive 等合法网络服务。这种策略让恶意工具能快速适配 Linux 和 Windows 环境,同时将命令控制或数据外泄流量混入正常服务中,增加检测难度。文章指出,该组织还使用 UPX 打包和开源项目修改,进一步隐藏恶意意图。

印度本土 Linux 系统成为攻击焦点

印度正推动基于本土 Linux 的 MayaOS 替代 Windows,供国防部及军队使用。Transparent Tribe 因此加强针对 ELF 二进制文件的攻击,例如使用 Poseidon 代理和 Python 下载器。这些 ELF 文件在 VirusTotal 上检测率极低,可能因其轻量级且依赖 Python。这显示攻击者会紧跟目标的技术迁移调整攻击载体。

ISO 映像与钓鱼邮件的组合风险

该组织首次将 ISO 映像作为攻击载体,通过恶意快捷方式文件诱导执行。ISO 内捆绑的 PDF 以印度国防军养老金管理、教育贷款等为主题,具有较强欺骗性。同时,网络钓鱼邮件仍是主要投递方式,利用恶意 ZIP 或链接。这种组合利用用户对官方文档的信任,绕过部分安全检测。

地缘政治紧张下的持续威胁

Transparent Tribe 的活动与印度和巴基斯坦之间的地缘政治紧张局势相吻合,目标集中在印度政府、国防、航空航天及国防承包商。黑莓评估该活动与巴基斯坦有关联,可信度中到高,证据包括时区设置为亚洲/卡拉奇、IP 地址关联巴基斯坦运营商等。预计此类网络间谍活动还将继续,相关机构需保持警惕。

❓

Q&A

透明部落(APT36)主要针对哪些目标?

透明部落主要针对印度的政府、国防和航空航天部门。

透明部落使用了哪些编程语言进行攻击?

该组织使用Python、Golang和Rust等跨平台编程语言。

透明部落的攻击载体主要是什么?

透明部落主要采用网络钓鱼电子邮件,利用恶意ZIP文件或链接作为攻击载体。

透明部落的活动与哪个国家有关?

透明部落的活动可能与巴基斯坦有关。

透明部落最近引入了哪些新的攻击手段?

该组织首次尝试将ISO映像作为攻击载体,并使用新的Golang编译的间谍工具。

透明部落的活动与印度和巴基斯坦的关系如何?

透明部落的活动与印度和巴基斯坦之间的地缘政治紧张局势相吻合,暗示其战略动机。

🏷️

标签

➡️

继续阅读