Кибервойна Индии и Пакистана: фишинг превращает текстовые файлы Linux в оружие

Кибервойна Индии и Пакистана: фишинг превращает текстовые файлы Linux в оружие

Эксперты по кибербезопасности зафиксировали новую волну атак со стороны группировки APT36, связанной с Пакистаном. Основными жертвами стали индийские правительственные и оборонные структуры. Хакеры используют неожиданный инструмент — обычные текстовые файлы Linux с расширением .desktop, которые маскируются под документы, но на деле превращаются в дропперы для установки шпионского ПО.

Сценарий начинается с классического фишинга: жертве приходит письмо с ZIP-архивом, внутри которого якобы находится PDF-документ. На деле же это файл .desktop. При открытии он запускает скрытую команду Bash, которая выгружает вредоносный код в каталог /tmp/, делает его исполняемым и активирует в фоне. Чтобы не вызвать подозрений, параллельно открывается безобидный PDF через браузер Firefox.

Особую опасность создаёт то, что подобные файлы выглядят как обычный текст и часто игнорируются защитными системами. Вредонос маскируется ещё глубже с помощью параметров Terminal=false (скрывает окно терминала) и X-GNOME-Autostart-enabled=true (запускает программу при каждом входе в систему). В результате жертва даже не замечает, что её машина превратилась в инструмент кибершпионажа.

Финальная нагрузка — исполняемый файл ELF, написанный на Go. Он умеет собирать данные, скрываться в системе через cron и systemd, а для связи с операторами использует зашифрованные WebSocket-каналы. Исследователи отмечают, что APT36 по сути копирует приём с использованием .LNK-файлов под Windows, но переносит его в Linux, где такие атаки пока плохо задокументированы. Это позволяет группе сохранять преимущество и развивать кампании кибершпионажа на новом уровне.

похожие материалы

Стрелочка
Стрелочка
Эксперты рассказали от чего зависит успех во внедрении ИИ
Эксперты рассказали от чего зависит успех во внедрении ИИ

Организации, добивающиеся успеха во внедрении искусственного интеллекта, инвестируют в фундаментальные направления, такие как качество данных, управление данными, подготовка персонала и управление изменениями — до четырех раз больше (в доле от выручки), чем компании с неудачными ИИ-инициативами.

Хакеры теперь охотятся за грузами
Хакеры теперь охотятся за грузами

Александр Михайлов, руководитель GSOC компании «Газинформсервис», констатирует появление новой глобальной угрозы: киберпреступники все чаще используют взлом ИТ-инфраструктуры транспортно-логистических компаний для организации физических краж грузов.

Российские компании сокращают расходы на информационную безопасность на фоне кадрового кризиса
Российские компании сокращают расходы на информационную безопасность на фоне кадрового кризиса

Компания «Инфосистемы Джет» представила результаты ежегодного исследования рынка информационной безопасности, в котором приняли участие руководители 255 крупных организаций.

Positive Technologies и Digital Spirit объявили о технологическом партнерстве для усиления защиты больших данных
Positive Technologies и Digital Spirit объявили о технологическом партнерстве для усиления защиты больших данных

Взаимная технологическая совместимость PT Data Security, единственной в России платформы безопасности данных и объектного S3 -хранилища Закрома подтверждена в ходе испытаний.