Новые кибершпионские атаки в Индии от группы Transparent Tribe

Группа хакеров Transparent Tribe активировала новую волну кибершпионских действий, нацеленных на государственные и научные учреждения Индии. Основным инструментом злоумышленников стал обновлённый троян удалённого доступа (RAT), который обеспечивает постоянное присутствие в заражённых системах. Согласно данным компании Cyfirma, атака начинается с фишинговых писем, содержащих архив с ярлыком, замаскированным под PDF-документ. При открытии файла запускается скрипт HTA, который загружает вредоносный компонент в оперативную память и одновременно открывает поддельный PDF для отвлечения внимания. Скрипт взаимодействует с системой через ActiveX, адаптируясь к её параметрам. Для закрепления в системе злоумышленники используют различные методы, в зависимости от установленного антивирусного ПО. Например, если обнаруживается «Лаборатория Касперского», создаётся скрытая папка с зашифрованным файлом. Основная библиотека «iinneldc.dll» выполняет функции шпионажа, включая управление системой и перехват данных. Кроме этого, группа причастна к другой атаке с использованием файла, замаскированного под правительственное уведомление. Вредоносный код загружает исполняемый файл с задержкой и вносит изменения в реестр для постоянного запуска. Таким образом, Transparent Tribe продолжает оставаться серьёзной угрозой для индийских государственных и исследовательских организаций.

Понравилась статья? Поделиться с друзьями: