据维基百科介绍锡克教是现存最年轻的主流宗教之一,目前在全世界有2500万教徒,是世界第六大宗教。大部分锡克教徒居住在印度旁遮普邦。2019年,有媒体报道Google Play曾上架了一款名为“2020年锡克人公投”(2020 Sikh Referendum)的应用程序并开放给用户免费下载,该应用可就锡克教徒在印度旁遮普邦独立并建立锡克人国家的议题进行公投。这个应用由“正义的锡克教徒(Sikhs for Justice)”组织上传,该组织是一个总部位于美国的是一个分裂国家团体,支持锡克教徒建立独立国家卡利斯坦(Khalistan)将旁遮普邦从印度分裂出去。此事件引发印度民众强烈不满,批评该行为是宣传反印度的锡克教分离主义,并要求Google Play立即下架应用。
由于受到政治和宗教的影响,锡克教徒群体一直是APT组织攻击的重点目标。2020年10月国外安全研究机构披露Bahamut组织就通过钓鱼方式仿冒“2020年锡克教徒公投”网站针对锡克教徒进行积极的攻击活动。
近期,我们再次发现了多个伪装成宣传锡克教分离主义相关的钓鱼网站,该网站还提供了对应的APP分发服务,该APP不但包含正常功能介绍锡克教分离主义的一些历史、文章。还添加了远控功能,可以后台窃取用户隐私。通过进一步关联发现,本次攻击活动自2019年就开始实施,至今仍在进行中。攻击平台包含Windows和Android。结合受害人的分析,此次攻击目标我们认为针对主张锡克教分离主义运动的相关人员以及从事外贸行业的从业人员。
Android端
-
GPS记录
-
麦克风录音
-
查看联络人
-
短信记录
-
发送短信
-
通话记录
-
查看已安装的应用
-
查看以获取的权限
-
实时剪贴板记录
-
实时通知记录
-
查看WiFi网络记录
-
文件浏览器和下载
Android端样本是经过篡改的开源聊天应用程序ChatApp,同样添加了L3MON的远控功能。此APP的捕获日期为20年12月早于Khalistan Zindabad,我们推测在此次攻击行动中,还会根据不同场景使用不同的诱饵文件对目标进行攻击。
本次攻击活动包括Windows和Android双平台,Windows端主要针对的是从事外贸行业的从业人员而Android端主要针对的主张锡克教分离主义运动的相关人员。以移动端攻击角度看,攻击者早以筹备已久,在攻击前创建了多个钓鱼网站用于分发移动端恶意样本,同时在攻击过程中,短短2个月时间内访问钓鱼网站的潜在受害者就达到数万人,并且数字还在进一步增长,可谓攻击活动进行的非常顺利。攻击者动机也非常明确,借以政治宗教内容为诱饵,针对性极强。此前肚脑虫组织(APT-C-35)、Bahamut组织都使用了仿冒成锡克教相关的移动端诱饵文件,我们预测针对该群体的此类攻击活动还将继续发生,我们将保持密切关注。
360烽火实验室
360烽火实验室致力于移动恶意软件分析、移动灰黑产研究、移动威胁预警、移动APT的发现与追踪等移动安全领域的深入研究。作为全球顶级移动安全生态研究实验室,360烽火实验室在全球范围内不仅首发了多篇具备国际影响力的移动安全生态研究成果,并且成功狩猎了蔓灵花、拍拍熊等多个APT组织针对我国及境外重要目标的攻击活动。实验室在为360手机卫士、360手机助手、360加固保等公司产品提供核心安全数据的同时,也为科研单位、手机厂商、应用商店及上百家国内外合作伙伴提供了移动应用安全检测服务,全方位守护移动安全。
本文始发于微信公众号(360威胁情报中心):针对印度锡克教分离主义运动的攻击活动
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论