【安全资讯】SideWinder组织攻击范围扩展至45国,首次针对外高加索地区目标
概要:
活跃超过14年的印度背景APT组织SideWinder(又名T-APT-04、RattleSnake)近期大幅扩张攻击版图,目标国家已增至45个。2024-2026年间,该组织首次将矛头指向外高加索地区及独联体国家,重点攻击海港基础设施、核电站及英国政府机构。最新两波攻击浪潮中,研究人员发现9个新C&C域名和1个新IP地址,并因操作失误在服务器上留下马拉雅拉姆语水印,进一步证实其印度关联性。主要内容:
SideWinder的攻击策略经历了四个阶段演变。2012-2020年主要针对巴基斯坦、尼泊尔、中国和斯里兰卡;2021-2023年加速攻击,针对央行、媒体和外交使团;2024-2025年转向核能、港口物流及东南亚市场,并引入驻留间谍工具StealerBot;2026年进入第四阶段,同时攻击多国。最新campaign direct880伪装成尼泊尔、孟加拉国外交部及巴基斯坦驻联合国代表处等官方页面;另一campaign defence-np则首次针对阿塞拜疆与俄罗斯之间的外交背景。技术层面,攻击仍以鱼叉式钓鱼为主,利用Microsoft Office漏洞CVE-2017-0199和CVE-2017-11882(CVSS评分7.8)。攻击链包括:受害者打开含宏文档,下载中间文件Fontlayer.rtf,随后.NET加载器ModuleInstaller解密并将StealerBot注入内存。StealerBot完全在内存中运行,可记录键盘、窃取RDP凭证、截屏、收集浏览器数据(Chrome、Firefox、Edge)并提供反向Shell。基础设施方面,SideWinder已从Hostinger和BlueVPS转向AWS和Spaceship Inc.,并通过Cloudflare CDN隐藏流量,滥用Cloudflare Workers免费子域名作为代理。
该组织活动与印度地缘政治利益高度吻合:2025年克什米尔冲突后对巴基斯坦攻击加剧;针对阿塞拜疆和俄罗斯的目标与印度推动的“南北国际运输走廊”相关;英国则因其南亚政策成为目标。安全专家建议立即在DNS层面屏蔽相关域名,监控EQNEDT32.EXE进程启动,并集成YARA规则和Suricata签名以检测StealerBot。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



