Изследователи по киберсигурност разкриха подробности за продължителна кибершпионска дейност срещу няколко пакистански правоприлагащи организации, провеждана от предполагаеми участници в заплахи, свързани с Китай и Индия, между февруари 2024 г. и април 2026 г.

„В полицията на Белуджистан компрометираните активи включват сървъри, хостващи уеб приложения, които управляват данни на полицията и гражданите, като криминални и биометрични досиета“, заявява Александър Миленкоски, главен изследовател на заплахи в SentinelOne SentinelLABS, в доклад, публикуван тази седмица.

Дейността е била насочена към мрежови устройства и сървъри, хостващи уеб приложения, които управляват биометрични данни, регистрации на хотели и наематели, свързани с националните регистри за идентичност, файлове с наказателни дела и кадрови досиета.

Смята се също, че свързаната с Китай група е компрометирала едно от тези уеб приложения, за да внедри персонализиран зловреден софтуер (implant), маскиран като актуализация на портала. Въпросното приложение, наречено Complaint Management System (CMS), обслужва полицейски служители и граждани, като по този начин поставя и двете категории потребители в обсега на нападателя.

От SentinelOne заявиха, че са открили компрометирана инфраструктура, свързана с няколко други пакистански правоприлагащи организации, включително полицията на Хайбер Пахтунхва, полицията на Исламабад и Органа за безопасни градове в Пенджаб (PSCA).

Идентифицирани са четири различни клъстера от заплахи, всеки от които използва уникално семейство зловреден софтуер: PlugX, ShadowPad, Cobalt Strike и Remcos RAT. Използването на Remcos RAT се свързва с група, съюзена с Индия, докато клъстерите на PlugX, ShadowPad и Cobalt Strike са изградени върху споделени или масови инструменти и във всеки от тях може да участва повече от един оператор.

Въпреки това, внедряването на PlugX и ShadowPad (последният от които се счита за наследник на PlugX) традиционно се свързва с китайски държавни хакерски групи. Профилът на жертвите, наблюдаван при PlugX (между 27 февруари и 28 септември 2024 г.) и ShadowPad (между 3 август и 1 декември 2024 г.), подсилва тази оценка.

„Освен пакистанските правоприлагащи органи, профилът на жертвите за PlugX и ShadowPad включва правителствени органи, външни работи, отбрана, неправителствени и изследователски субекти в Южна, Югоизточна, Централна и Източна Азия, Арабския полуостров и Югоизточна Европа, което е в съответствие с операциите за събиране на разузнавателна информация от страна на Китай“, посочват от компанията за киберсигурност.

Оценява се, че свързаната с Remcos кампания споделя инфраструктура и тактически припокривания с хакерската група, известна като Mysterious Elephant (известна още като APT-C-08, APT-K-47 и TAG-179), която от своя страна има общи черти с индийски съперници като SideWinder, Confucius и Bitter.

Установено е, че веригите на атака използват примамки, свързани с пакистанските правоприлагащи органи, показващи документ-примамка, за който се твърди, че съдържа оперативен план за репатриране на незаконни чужденци, включително притежатели на карти за афганистански граждани (ACC).

Връзките на клъстера Cobalt Strike с китайски хакери се основават на факта, че трафикът към контролирания от нападателите сървър за управление и контрол (C2) („142.171.183[.]8“) се простира извън пакистанските органи до правителствени, академични, телекомуникационни и неправителствени организации в Южна, Източна и Югоизточна Азия, Близкия изток и Южна Америка. Сред целите са и тибетски будистки организации в Тайван, които отдавна са мишена на Китай за кибершпионаж.

По-нататъшното изследване на дейността срещу полицията на Белуджистан разкри компрометиране на следните активи в периода между 2 юни 2024 г. и 9 април 2026 г.:

  • Уеб сървъри, хостващи няколко уеб приложения на полицията в Белуджистан, свързани с инициативата за дигитализация Smart Police Station.
  • Устройство Fortinet FortiMail, което е служило като основен входящ имейл шлюз на агенцията.

Едно от инфектираните приложения е Системата за управление на жалби (CMS - „cms.balochistanpolice.gov[.]pk“), използвана за регистриране, проследяване и разрешаване на жалби на граждани. Два различни варианта на зловреден софтуер, наречен cms_plugin.exe, са качени на сайта във връзка с операцията:

  • Компилатор на Rust (stager), проектиран да изтегля допълнителен зловреден код от „193.42.25[.]65“ и да го изпълнява. Точният характер на следващия етап е неизвестен, но пробите показват съобщение „Update Complete! Please refresh the page“ при изпълнение, имитирайки актуализация на CMS портала.
  • Изпълним файл на .NET, който се маскира като 360Safe.exe (легитимен файл, използван от Qihoo 360 Total Security), за да зареди рефлективно асембли, имплементиращо AsyncRAT клиент.

Тази дейност е забележителна, тъй като е привлякла едновременно „партньор и противник на Пакистан“ към една и съща жертва за събиране на разузнавателна информация, вероятно подтикната от геополитически мотиви. Когато множество кибершпионски субекти оперират срещу правоприлагащите институции на една държава, самото съвпадение е сигнал за високата стойност на мишената.