Siber güvenlik araştırmacıları, Şubat 2024 ile Nisan 2026 arasında Çin ve Hindistan bağlantılı olduğundan şüphelenilen tehdit aktörleri tarafından çeşitli Pakistan kolluk kuvvetleri kuruluşlarına karşı gerçekleştirilen sürekli siber casusluk faaliyetlerinin ayrıntılarını açıkladı.
SentinelOne SentinelLABS baş tehdit araştırmacısı Aleksandar Milenkoski, "Belucistan Polisi'nde ele geçirilen varlıklar arasında polis ve vatandaş verilerini (sabıka kayıtları ve biyometrik kayıtlar gibi) yöneten web uygulamalarını barındıran sunucular da vardı" dedi.saidbu hafta yayınlanan bir raporda.
Faaliyet, biyometrik kayıtları, ulusal kimlik kayıtlarıyla bağlantılı otel ve kiracı kayıtlarını, ceza davası dosyalarını ve personel kayıtlarını yöneten web uygulamalarını barındıran ağ cihazlarını ve sunucuları hedef aldı.
Çin nexus tehdit aktörünün, portal güncellemesi gibi görünen özel bir implant dağıtmak için bu web uygulamalarından birinin güvenliğini ihlal ettiği de söyleniyor. Şikayet Yönetim Sistemi (CMS) olarak adlandırılan söz konusu uygulama, polis personeline ve vatandaşlara hizmet vererek her iki kullanıcı kategorisini de saldırganın yörüngesine sokuyor.
SentinelOne, Hayber Pakhtunkhwa Polisi, İslamabad Polisi ve Pencap Güvenli Şehirler Otoritesi (PSCA) dahil olmak üzere diğer birçok Pakistan emniyet teşkilatı ile ilişkili altyapının ihlal edildiğini tespit ettiğini söyledi.
Her biri benzersiz bir kötü amaçlı yazılım ailesi dağıtan dört farklı tehdit kümesi işaretlendi: PlugX, ShadowPad, Cobalt Strike ve Remcos RAT. Remcos RAT'ın kullanımı, Hindistan bağlantılı bir tehdit aktörüyle ilişkilendirilirken, PlugX, ShadowPad ve Cobalt Strike kümeleri, paylaşılan veya ticari amaçlı araçlar üzerine kuruludur ve her biri birden fazla operatörü kapsayabilir.
Bununla birlikte, her ikisinin de konuşlandırılmasıFişX and GölgePadİkincisi PlugX'in halefi olarak kabul edilen, geleneksel olarak Çin ulus-devlet bilgisayar korsanlığı gruplarıyla ilişkilendirilir.
Siber güvenlik şirketi, "PlugX (27 Şubat ile 28 Eylül 2024 arasında) ve ShadowPad (3 Ağustos ile 1 Aralık 2024 arasında) için gözlemlediğimiz mağduriyet bu değerlendirmeyi güçlendiriyor" dedi.
"Pakistan yasa uygulamalarının ötesinde, PlugX ve ShadowPad'in mağduriyeti, Çin'in uyumlu koleksiyonuyla tutarlı olarak Güney, Güneydoğu, Orta ve Doğu Asya, Arap Yarımadası ve Güneydoğu Avrupa'daki hükümet, dış ilişkiler, savunma, sivil toplum kuruluşları ve araştırma kuruluşlarını içermektedir."
Remcos ile ilgili izinsiz giriş setinin, altyapıyı ve taktiksel örtüşmeleri, olarak bilinen bir bilgisayar korsanlığı grubuyla paylaştığı değerlendiriliyor.Gizemli Fil(diğer adıyla APT-C-08, APT-K-47 ve TAG-179)ortak noktalarSideWinder, Konfüçyüs ve Bitter gibi Hindistan bağlantılı düşmanlarla.
Saldırı zincirlerinin, Pakistan kolluk kuvvetleriyle ilgili tuzaklar kullandığı ve yasadışı yabancıların ülkelerine geri gönderilmesine yönelik operasyonel bir plan içerdiği iddia edilen sahte bir belge sergilediği tespit edildi.Afgan Vatandaş Kartı(ACC) sahipleri.
Cobalt Strike faaliyet kümesinin Çin bağlantılı tehdit aktörleriyle bağları, saldırganın kontrol ettiği komuta ve kontrol (C2) sunucusuna ("142.171.183[.]8") giden trafiğin Pakistan kolluk kuvvetlerinin ötesinde Güney, Doğu ve Güneydoğu Asya, Orta Doğu ve Güney Amerika'daki hükümet, akademik, telekomünikasyon ve sivil toplum kuruluşlarına kadar uzandığı gerçeğine dayanmaktadır; bu, Çin yanlısı bilgisayar korsanlarıyla tutarlı bir mağduriyet profilidir.
Hedef alınanlar arasında Tayvan'daki Tibet Budist örgütleri de var.hedeflenmişiçin Çin tarafındansiber casusluk.
Belucistan Polisine yönelik faaliyetin daha ayrıntılı incelenmesi, 2 Haziran 2024 ile 9 Nisan 2026 arasında aşağıdaki varlıkların ele geçirildiğini ortaya çıkardı:
- İki ağ cihazı
- ile ilişkili çeşitli Belucistan Polisi web uygulamalarını barındıran web sunucularıAkıllı Polis Karakoludijitalleşme girişimi
- Ajansın birincil gelen e-posta ağ geçidi olarak hizmet veren bir Fortinet FortiMail cihazı
Etkilenen uygulamalardan biri de vatandaş şikayetlerini kaydetmek, takip etmek ve çözmek için kullanılan Şikayet Yönetim Sistemidir ("cms.balochistanpolice.gov[.]pk"). Operasyonla bağlantılı olarak siteye "cms_plugin.exe" adlı implantın iki farklı çeşidi yüklendi:
- "193.42.25[.]65" adresinden ek bir yük indirip yürütmek için tasarlanmış bir Rust aşamalandırıcısı. Bir sonraki aşamanın kesin niteliği bilinmemektedir, ancak örnekler yürütüldüğünde CMS portal güncellemesini taklit eden "Güncelleme Tamamlandı! Lütfen sayfayı yenileyin" mesajını görüntüler.
- " gibi görünen bir .NET yürütülebilir dosyası360Safe.exe", Qihoo 360 Total Security tarafından bir AsyncRAT istemcisi uygulayan bir derlemeyi yansıtıcı olarak yüklemek için kullanılan meşru bir ikili dosyadır.
Bu faaliyet dikkat çekicidir çünkü muhtemelen jeopolitik saiklerle körüklenen istihbarat toplama amacıyla aynı kurbanın yanına "Pakistan'ın hem ortağını hem de düşmanını" çekmiştir.
Milenkoski, "Birden fazla siber casusluk aktörü tek bir devletin kolluk kuvvetlerine karşı faaliyet gösterdiğinde, yakınlaşmanın kendisi hedef değerin bir sinyalidir" diye açıkladı. "Onları çeken şey, belirli türde bir kurum: hükümetin iç güvenlik resmini elinde tutan, sınırları içindeki tehditler hakkında ne bildiğini ve onlara karşı nasıl davrandığını gösteren bir kurum."
"Şikâyet Yönetim Sistemi web uygulamasının ele geçirilmesi, Belucistan Polisine karşı yürütülen faaliyete ikinci bir boyut ekleyerek, tehdit aktörünün erişim alanını başlangıçta tehlikeye atılan ortamın ötesine taşıyor. Tehdit aktörü, hem vatandaşlar hem de kolluk kuvvetleri personeli tarafından kullanılan bir portalda implantlar barındırarak, Pakistan'daki polis teşkilatını daha erişilebilir ve halka karşı hesap verebilir hale getirmek için oluşturulmuş bir aracı kötü amaçlı yazılım dağıtım mekanizmasına dönüştürdü."

