【安全资讯】疑似巴基斯坦关联APT36组织针对Linux平台发起“Vibeware”攻击行动
概要:
2026年5月,安全研究人员披露了一起疑似与巴基斯坦关联的APT组织APT36(又名Transparent Tribe)发起的高级持续性威胁攻击活动,代号“Vibeware”。该组织以印度军事基础设施为核心目标,围绕T-72、T-90主战坦克现代化升级议题,通过WhatsApp社交工程结合武器化Linux桌面启动器文件,对Linux平台发动了兼具多重隐蔽机制与先进反取证能力的网络间谍攻击,标志着该组织从传统Windows平台向Linux平台的重要战术演进。主要内容:
攻击链初始投递阶段,攻击者利用Linux .desktop桌面启动器配置文件,将其伪装成PDF文档,通过WhatsApp传播。该文件体积异常臃肿,约18000行,内含大量损坏PNG图像数据以干扰分析,真正恶意逻辑隐藏于第9497至9508行。受害者双击后触发Exec指令,执行嵌套的恶意Shell脚本,通过双层Base64编码和Shell变量动态展开,在内存中完成载荷重构,无文件落地。多阶段载荷部署中,攻击者采用双载荷并行下载架构。第一载荷从C2服务器bossmaya.xyz拉取client.txt,经ASCII85解码与bzip2解压后获取核心远控木马DeskRAT。第二载荷则主动唤起Firefox浏览器,跳转至印度政府新闻信息局官方页面,展示坦克采购新闻稿,以“前台合法内容+后台静默执行”的视听分离欺骗架构,降低受害者警惕。
核心植入体DeskRAT为Go语言编译的ELF文件,集成三重持久化机制:XDG桌面自启项、Shell会话自启脚本和系统级定时重启任务,覆盖桌面环境、终端会话和系统开机三个层级。其C2通信采用Gorilla WebSocket库搭建ws://明文通道,但应用层使用ChaCha20流加密,并硬编码备用IP地址用于DNS失效时的降级通信,基础设施托管于防弹托管服务商AlexHost。此外,DeskRAT支持远程载荷投递与异构脚本执行,可动态下发.py、.sh、.desktop文件,并具备多源冗余IP查询和UDP降级探测能力,实现系统信息采集与隐蔽外传。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



