【安全资讯】SideWinder组织攻击范围扩展至45国,首次针对外高加索地区目标

安恒恒脑 2026-07-12 04:00:00 271人浏览

概要:

活跃超过14年的印度背景APT组织SideWinder(又名T-APT-04、RattleSnake)近期大幅扩张攻击版图,目标国家已增至45个。2024-2026年间,该组织首次将矛头指向外高加索地区及独联体国家,重点攻击海港基础设施、核电站及英国政府机构。最新两波攻击浪潮中,研究人员发现9个新C&C域名和1个新IP地址,并因操作失误在服务器上留下马拉雅拉姆语水印,进一步证实其印度关联性。

主要内容:

SideWinder的攻击策略经历了四个阶段演变。2012-2020年主要针对巴基斯坦、尼泊尔、中国和斯里兰卡;2021-2023年加速攻击,针对央行、媒体和外交使团;2024-2025年转向核能、港口物流及东南亚市场,并引入驻留间谍工具StealerBot;2026年进入第四阶段,同时攻击多国。最新campaign direct880伪装成尼泊尔、孟加拉国外交部及巴基斯坦驻联合国代表处等官方页面;另一campaign defence-np则首次针对阿塞拜疆与俄罗斯之间的外交背景。

技术层面,攻击仍以鱼叉式钓鱼为主,利用Microsoft Office漏洞CVE-2017-0199和CVE-2017-11882(CVSS评分7.8)。攻击链包括:受害者打开含宏文档,下载中间文件Fontlayer.rtf,随后.NET加载器ModuleInstaller解密并将StealerBot注入内存。StealerBot完全在内存中运行,可记录键盘、窃取RDP凭证、截屏、收集浏览器数据(Chrome、Firefox、Edge)并提供反向Shell。基础设施方面,SideWinder已从Hostinger和BlueVPS转向AWS和Spaceship Inc.,并通过Cloudflare CDN隐藏流量,滥用Cloudflare Workers免费子域名作为代理。

该组织活动与印度地缘政治利益高度吻合:2025年克什米尔冲突后对巴基斯坦攻击加剧;针对阿塞拜疆和俄罗斯的目标与印度推动的“南北国际运输走廊”相关;英国则因其南亚政策成为目标。安全专家建议立即在DNS层面屏蔽相关域名,监控EQNEDT32.EXE进程启动,并集成YARA规则和Suricata签名以检测StealerBot。
APT 钓鱼攻击 恶意代码 C&C控制 数据泄露 远程控制RAT 政府部门 能源 交通运输
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。