图片: markusspiske / Pixabay
中文
2026年9月22日,安全公司Trellix报告称,经追踪与巴基斯坦有关的黑客组织SideCopy,正在向印度的学术机构发送带有陷阱的文件。SideCopy及与之相关的Transparent Tribe至少从2019年起就以军人和政府工作人员为目标,它们的诱饵一直紧跟印度自己的新闻头条:Kavach、帕哈尔加姆、辛杜尔行动。
2026年9月22日,安全公司Trellix描述了一个发给印度学术机构人员的文件。它装在一个ZIP压缩包里,名为commskll.docx.lnk。图标是PDF的,文件名又以Word扩展名.docx结尾,但这个文件其实是Windows快捷方式,一旦打开,就会触发一连串脚本,最终在受害者的电脑上运行一个远程控制程序。与此同时,一个名为commskl.docx的无害诱饵文档会在屏幕上打开。
Trellix把这次行动与SideCopy联系在一起。根据The Hacker News对该报告的转述,SideCopy是安全厂商追踪到与巴基斯坦有关的黑客组织,至少从2019年起就很活跃。到目前为止,它主要攻击印度国防部队和政府官员。印度政府没有正式认定这些行动的来源,我们也没有找到这样的认定,因此本文中每一处与巴基斯坦的关联,都是某家点名厂商的判断。
伪装成PDF的快捷方式
Trellix的研究人员Boggavarapu R S S Srinivas Gupta和Ravishankar N C一步步追踪了这条攻击链。这个快捷方式会连接到docsportal[.]in上的一台服务器,并使用mshta.exe,这是Windows自带的程序,用来运行一种叫HTA的脚本文件。两者都是操作系统的一部分,因此使用它们不需要下载任何东西。
这些脚本包括一个名为appT.bat的批处理文件和第二阶段的startT.hta。它们分步解码自己的载荷,并把一个库文件ioluegnt.dll直接加载进电脑内存。最后一步安装的是ReverseRAT。
这些代码经过层层加固,以抵御检查。Trellix发现,HTA文件经过多轮混淆,必须按顺序逐层还原;载荷用Base64编码(一种把二进制数据写成纯文本的方式);最终的库文件则是通过.NET框架的一项功能,即反序列化,加载进来的。这个恶意软件还带有一个写死在代码里的加密密钥。我们不在此复述它,因为对读者没有任何用处。
RAT是业内的简称,指远程访问木马。ReverseRAT会收集系统信息和已安装软件的清单,截取屏幕,窃取密码和剪贴板内容,运行文件和命令,为操作者打开一个shell,并通过Windows注册表让自己在重启后继续存活。它向dns.educationportals[.]biz回报,该域名解析到45.61.157[.]22,并通过5863端口把窃取的数据传出去。我们用方括号对这些地址做了无害化处理,以免有人误点。
Trellix用一句话概括了这一转变,The Hacker News引用了这句话:“虽然他们历来的重点是印度政府机构,但他们最近转向学术机构,凸显出其战略优先事项正在扩大。”
抄袭对手的功课
Cisco Talos给SideCopy起了这个名字。在2021年7月7日发布的一份报告中,研究人员Asheer Malhotra和Justin Thattil写道:“SideCopy是一个APT组织,它模仿Sidewinder APT的感染链来投放自己的一套恶意软件。”APT是高级持续性威胁(advanced persistent threat)的缩写,业内用这个词称呼资源充足、反复卷土重来的组织。SideWinder是另一个黑客组织,SideCopy因为抄袭它的手法而得名。
Talos列出了一套在2021年就已相当庞大的工具包:CetaRAT、Allakore和njRAT,外加它称为DetaRAT、ReverseRAT、MargulasRAT和ActionRAT的四个定制程序。这些诱饵就是为了让读者一眼认出而设计的。Talos描述了“冒充军方和智库业务文件的诱饵”以及“基于色诱的感染”,后者指的是迎合目标个人兴趣的诱饵。这两类诱饵针对的都是印度政府人员。
The Hacker News对2026年9月那次行动的报道说,SideCopy也被追踪为TAG-140,并与Transparent Tribe(又名APT36)有重叠。Check Point称后者是“一个设在巴基斯坦的威胁行为体,以持续针对印度政府机构、外交人员和军事设施而臭名昭著”。这两个集群彼此重叠,所以厂商会把它们放在一起报告。
先看时钟的恶意软件
在2024年11月4日的报告中,Check Point Research追踪了一个名为ElizaRAT的程序,称它于2023年9月首次公开披露。Check Point把它描述为Transparent Tribe的工具,并报告说2024年针对印度高级别目标发动了“多次很可能成功的行动”。
Check Point分析的每个样本在运行之前都会先做一件事:检查电脑的时区是否设为“India Standard Time”。时区设成其他任何地方的机器都会被放过,所以研究人员若在设成伦敦时间的笔记本上测试这个文件,会看到它什么也不做。这一项检测就把受害者范围缩小到了按印度设置的电脑。
操作者还改变了恶意软件与他们通信的方式。Check Point描述了对控制流量“系统性滥用基于云的服务”:早期变种用Telegram,之后是Slack,再之后是谷歌云存储。Check Point称为Circle的一个变种编译于2024年1月,它放弃了云服务,改用租来的服务器,并配有一个能降低被检出率的投放器。
代码中有一样东西把这些变种串在了一起。“Apolo Jones”这个名字出现在Check Point的各个样本中,见于PDF元数据、函数名,以及“ApoloJones2024”这样的zip密码里。Check Point据此把所有变种都与Transparent Tribe联系起来。
同一份报告还介绍了ApoloStealer,这是一个配套程序,专门搜寻Office文档、PDF、图片和压缩包,把找到的内容记录在一个小型数据库里,然后把文件传出去。
冲着印度自己的操作系统来
2025年8月25日,The Hacker News根据CYFIRMA公司的研究报道,Transparent Tribe已开始瞄准Linux机器。诱饵是一个名为Meeting_Ltr_ID1543ops.pdf.desktop的文件。.desktop文件是Linux的启动器,而这一个顶着PDF的名字。在目标机器上打开后,它会从一台服务器获取十六进制编码的载荷,设置一个定时任务以保持驻留,并向modgovindia[.]space:4000回连。
印度政府机构使用的一个发行版BOSS Linux,其用户就是预定的受害者。载荷包括Poseidon后门和远程管理工具MeshAgent。一个名为Sindoor Dropper的程序负责投放它们,这是一个经过压缩的Go二进制文件,投放时会显示一份诱饵PDF。这份报告出现在辛杜尔行动之后约三个月,而这个投放器带有该行动的名字。报告引用CYFIRMA对这种做法目的的说法:该组织能够“根据受害者的运行环境定制其投放机制”,从而提高成功的几率。
Kavach是政府机构使用的双因素认证工具,此前就曾被当作目标。同一份报道回顾了一次围绕它展开的更早的行动,The Hacker News把这种手法的时间定在2022年初,当时这些组织通过虚假的Kavach下载来窃取政府工作人员的登录信息。
一家飞行俱乐部和一个假冒的ThePrint
2026年1月2日,The Hacker News报道了Transparent Tribe针对印度政府、学术和战略机构的另一次行动。诱饵是一个名为NCERT-Whatsapp-Advisory.pdf.lnk的快捷方式,冒充政府通告,名字里带有NCERT,即全国教育研究与培训委员会(National Council of Educational Research and Training)。打开它会运行一条隐藏命令,从aeroclubofindia.co[.]in获取一个安装程序,而这正是印度航空俱乐部(Aero Club of India)的真实网站,已被攻击者攻陷。
安装之后,这个恶意软件通过注册表修改、计划任务和Windows启动文件夹里的快捷方式文件,让自己在重启后再次运行。控制服务器dns.wmiprovider[.]com注册于2025年4月中旬。它的网页端点都是倒着拼写的,以躲开搜索register和heartbeat之类单词的扫描器:/retsiger、/taebtraeh、/dnammoc_teg。
受害者的电脑首先联系的地址,是一家真实的印度机构的域名。2026年9月的行动则改用了新闻机构的名字。
只在工作日下达命令
Zscaler的ThreatLabz团队把9月的这次行动命名为Operation RapidRust,The Hacker News于2026年9月18日刊发了这份报告。目标名单是印度和阿富汗的政府与国防机构。Zscaler统计出四款此前未有记录的工具:RUSTYSHADE,一个用Rust编程语言写成的后门;RUSTYMOVE,通过U盘传播;以及两款窃取文件的程序,Windows版的PSNATCH和Linux版的BASHNATCH,它们会抓取最近三个月内修改过的文档、图片和压缩包。
RUSTYSHADE可以截屏、调用摄像头,并处理机器上的文件。它通过GitHub上的私有仓库接收指令,GitHub是程序员每天都在用的代码托管网站。操作者还为两家印度新闻媒体注册了仿冒域名theprints[.]org和indiatodays[.]org,并用它们来托管PowerShell脚本。
Zscaler的报告比Trellix的早四天发布。它还描述了一张作息表。相当一部分活动发生在2026年8月20日至9月1日之间,命令“只在协调世界时上午4点至11点之间、并且只在工作日”下达。在印度,这个时间段是上午9点30分至下午4点30分。
帕哈尔加姆、辛杜尔与诱饵日历
2025年4月22日,枪手在帕哈尔加姆杀害26人,5月7日,印度对巴基斯坦境内的目标发起了辛杜尔行动。诱饵随之而来。印度安全公司Seqrite在2025年5月23日的一份报告中发现,APT36和SideCopy发送以帕哈尔加姆为主题的文件,并注册了pahalgamattack[.]com、operationsindoor2025[.]in和sindoor[.]live这样的域名。
Seqrite说,这些仿冒域名是为冒充印度政府和国防机构而建的。它说APT36已从较早的Poseidon加载器转向Ares RAT,这是一个模块化工具,能记录键盘输入、截取屏幕、处理文件、窃取凭据并运行远程命令;它还使用了Crimson RAT,这是第二个远程访问程序,会通过17854端口回连位于167.86.97[.]58的服务器。该公司列出的遭到入侵尝试的行业包括国防、政府IT、医疗、电信和教育。
安全公司CloudSEK报告了同样的模式。它说,帕哈尔加姆事件之后,APT36向印度政府和国防网络发送伪装成政府文件的钓鱼邮件,其中带有Crimson RAT。在这两份报告中,诱饵都是一则新闻事件,随后是以它命名的文件。
按顺序排开,本文中的这些文件名读起来就像一份日历。Talos在2021年7月发现了用军方和智库文件做成的诱饵,2022年初的诱饵是一个虚假的Kavach下载。2025年4月和5月出现了帕哈尔加姆和辛杜尔主题的附件,8月则是一个名为Meeting_Ltr_ID1543ops.pdf.desktop的Linux快捷方式。2026年1月是一份NCERT通告,9月是一个仿冒新闻网站的域名,然后就是Trellix在9月22日描述的那个名为commskll.docx.lnk的文件。
150万次攻击,150次得手
马哈拉施特拉邦的网络机构Maharashtra Cyber出具了一份题为“Road of Sindoor”的报告。据The Tribune在2025年5月12日的报道,它的头条数字是针对印度网站的约150万次(15 lakh)网络攻击,其中150次得手。这里有两个数字必须分开看。150万这个数字统计的是抵达印度系统的尝试和扫描。150则是真正攻进去的数量。
报告点名了七个组织:APT36、Pakistan Cyber Force、Team Insane PK、Mysterious Bangladesh、Indo Hacks Sec、Cyber Group HOAX 1337和National Cyber Crew。它列出了恶意软件行动、分布式拒绝服务(用海量流量压垮网站使其下线)攻击、GPS欺骗和网站篡改。官员们说,尽管印巴之间的敌对行动已经停止,但攻击仍在继续,来自巴基斯坦、孟加拉国、印度尼西亚、摩洛哥和中东国家。
The Tribune列出的确认得手的案例规模很小。Kulgaon Badlapur市政委员会的网站被篡改,位于贾朗达尔的Defence Nursing College的网站也是如此。同一份名单上还有据称发生在一座机场和几家电信公司的数据窃取,The Tribune把它标注为据称。
Maharashtra Cyber的警察副总监(Additional Director General of Police)Yashasvi Yadav否认了网上关于黑客入侵孟买机场或选举委员会网站的说法。报告还说,官员们发现并清除了5,000多条虚假信息,其中包括捏造的电网和BrahMos导弹设施遭袭的消息。在80个被标记的案例中,有35个被撤下。
喧嚣,以及它掩盖了什么
Seqrite统计了2025年5月7日至10日之间“涉及35个以上的黑客行动主义组织,其中7个是新出现的”,以及“650起以上经确认的DDoS/篡改事件”。黑客行动主义者(hacktivist)是为某种政治主张而行动的黑客,不必受雇于任何政府。Seqrite的650与Maharashtra Cyber的150万衡量的是不同的东西,一个是四天内经确认的拒绝服务和篡改事件的计数,另一个是企图发动的攻击的总数,这两个数字不应相加。
CloudSEK逐一核查了这些说法。包括Nation Of Saviors和KAL EGY 319在内的黑客行动主义组织曾声称完成了重大入侵,其中包括从国家信息中心(National Informatics Centre)窃取247 GB数据。它们贴出的证据只有1.5 GB的公开媒体文件。据称来自安得拉邦高等法院的数据,主要是公开的案件元数据。Infosecurity Magazine在2025年5月12日概括了CloudSEK的发现:“被篡改的网站往往在几分钟内就恢复了,泄露的数据结果是公开的或重复利用的,分布式拒绝服务(DDoS)攻击造成的停机时间微不足道。”
有些黑客行动主义者确实造成了真实的破坏。Mysterious Team Bangladesh在马哈拉施特拉邦的名单中写作Mysterious Bangladesh,Group-IB在2023年介绍它是一个由宗教和政治动机驱动的黑客行动主义组织,主要目标是印度和以色列的机构。Group-IB认为它自2022年6月以来发动了750多次拒绝服务行动和78次网站篡改,并且在2022年12月入侵了印度中央高等教育委员会(Central Board of Higher Education),导致个人信息暴露。
CloudSEK把这两类活动区分开来。它的报告把APT36的钓鱼邮件视为情报威胁。Infosecurity Magazine描述了Crimson RAT会对受害者的机器做什么:“恶意软件收集到截图、文件或系统信息等敏感数据后,会把这些数据发回C2服务器,供攻击者进一步分析。”C2指指挥与控制(command and control),即攻击者的服务器。
谁在点名巴基斯坦
萨梅尔·帕蒂尔(Sameer Patil)是观察家研究基金会(Observer Research Foundation)安全、战略与技术中心的主任。他在2026年5月写道,马哈拉施特拉邦的这份报告是印度政府机构点名某个国家为行为方的少数案例之一。他补充说,这些攻击是经由孟加拉国、摩洛哥和印度尼西亚等第三国转发的,以掩盖它们的真正起点。至于上文描述的间谍行动,我们找到的归因都来自安全厂商,其中有Trellix、Check Point、Zscaler、CYFIRMA、Talos和印度公司Seqrite,它们把这些组织描述为设在巴基斯坦、与巴基斯坦结盟或源自巴基斯坦。Check Point称APT36设在巴基斯坦,Zscaler称它是与巴基斯坦有关联的行为体,CYFIRMA则评估Transparent Tribe源自巴基斯坦。这些都是私营公司各自依据自己数据得出的结论,没有一条具有政府声明的分量。
间谍活动并非只朝一个方向。在The Record于2025年6月5日报道的一份报告中,Proofpoint公司评估,它称为TA397、又名Bitter的组织“极有可能”是在为印度政府从事间谍活动。Proofpoint说,Bitter在2024年10月至2025年4月之间,攻击了与中国和巴基斯坦以及其他邻国有关的外交和政府机构。
帕蒂尔本人在2026年5月7日,即辛杜尔行动一周年之际为ORF撰写的文章中得出的结论是:“印度的网络防御能够守住阵线,但威慑需要更多。”完整的句子接着点出了他认为缺少的东西:“主动的姿态、可信的归因,以及一项早该出台的国家战略。”他肯定了印度计算机应急响应小组(CERT-In)在行动期间发布的通告,认为这些通告有助于防止大规模的瘫痪,他还引用了与Maharashtra Cyber所报告的同样的数字,即150万次攻击中有150次得手。
帕蒂尔指出,印度的《国家网络安全战略》自2020年起就在酝酿之中,在他的文章于2026年5月7日发表时,仍未发布。
资料来源与延伸阅读
- Ravie Lakshmanan, SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing, The Hacker News, 22 September 2026
- Asheer Malhotra and Justin Thattil, InSideCopy: How this APT continues to evolve its arsenal, Cisco Talos, 7 July 2021
- Cloudy With a Chance of RATs: Unveiling APT36 and the Evolution of ElizaRAT, Check Point Research, 4 November 2024
- Transparent Tribe Targets Indian Govt With Weaponized Desktop Shortcuts via Phishing, The Hacker News, 25 August 2025
- Transparent Tribe Launches New RAT Attacks Against Indian Government and Academia, The Hacker News, 2 January 2026
- Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2, The Hacker News, 18 September 2026
- Operation Sindoor: Anatomy of a High-Stakes Cyber Siege, Seqrite Labs, 23 May 2025
- Pakistan-allied hackers launched 15 lakh cyber attacks on Indian websites, only 150 successful, The Tribune, 12 May 2025
- Hacktivist Attacks on India Overstated Amid APT36 Espionage Threat, Infosecurity Magazine, 12 May 2025
- Sameer Patil, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness, Observer Research Foundation, 7 May 2026
- Mysterious Team Bangladesh targeting India, The Hacker News (Group-IB research), 3 August 2023
- New evidence links long-running hacking group to Indian government, The Record, 5 June 2025
本文在 AI 工具协助下研究与撰写,并经编辑核实。仅供一般参考与讨论,不构成专业建议。请参阅我们的编辑准则与免责声明。发现错误?告诉我们。
喜欢这篇吗?下一篇也别错过。
每次一篇好文章,直接送到你的邮箱。绝无垃圾邮件,随时可退订。