APT36 假冒印度邮政网站,利用恶意软件感染 Windows 和 Android 用户

admin 2025年3月28日13:43:26评论38 views字数 997阅读3分19秒阅读模式

导 

网络安全公司 CYFIRMA 报告称,与巴基斯坦有联系的 APT36 组织创建了一个伪装成印度邮政系统的虚假网站,旨在感染该国的 Windows 和 Android 用户。该组织也被命名为“透明部落 (Transparent Tribe)”。

APT36 假冒印度邮政网站,利用恶意软件感染 Windows 和 Android 用户

这个冒充印度邮政的欺诈网站名为“postindia[.]site”。使用 Windows 系统访问该网站的用户会被提示下载 PDF 文档,而使用 Android 设备访问该网站的用户则会被推送恶意应用程序包(“indiapost.apk”)。

CYFIRMA表示: “当从桌面访问时,该网站会提供一个包含‘ ClickFix ’策略的恶意 PDF 文件。该文件指示用户按下 Win + R 键,将提供的 PowerShell 命令粘贴到运行对话框中并执行它 - 这会危害系统安全。”

APT36 假冒印度邮政网站,利用恶意软件感染 Windows 和 Android 用户

对被删除 PDF 的 EXIF 数据进行分析后发现,该文件是由一位名为“ PMYLS ”的作者于 2024 年 10 月 23 日创建的。冒充印度邮政的域名是在大约一个月后(2024 年 11 月 20 日)注册的。

APT36 假冒印度邮政网站,利用恶意软件感染 Windows 和 Android 用户

PowerShell 代码旨在从当前处于非活动状态的远程服务器(“88.222.245[.]211”)下载下一阶段的有效负载。

另一方面,当使用 Android 设备访问同一网站时,它会敦促用户安装移动应用程序以获得“更好的体验”。该应用程序一旦安装,就会请求大量权限,允许其收集和泄露敏感数据,包括联系人列表、当前位置和外部存储中的文件。

APT36 假冒印度邮政网站,利用恶意软件感染 Windows 和 Android 用户

该公司表示:“这款 Android 应用会将其图标改为模仿一个不可疑的 Google 帐户图标,以隐藏其活动,让用户在想要删除应用时难以找到并卸载它。如果用户第一次被拒绝,该应用还具有强制用户接受权限的功能。”

该恶意应用程序还可以在设备重启后持续在后台运行,同时明确寻求忽略电池优化的权限。

技术报告:

https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/

新闻链接:

https://thehackernews.com/2025/03/apt36-spoofs-india-post-website-to.html

APT36 假冒印度邮政网站,利用恶意软件感染 Windows 和 Android 用户

原文始发于微信公众号(军哥网络安全读报):APT36 假冒印度邮政网站,利用恶意软件感染 Windows 和 Android 用户

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年3月28日13:43:26
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   APT36 假冒印度邮政网站,利用恶意软件感染 Windows 和 Android 用户https://cn-sec.com/archives/3893361.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息