Cybersecurityonderzoekers hebben details vrijgegeven over een spear-phishingcampagne die vermoedelijk wordt uitgevoerd door de Pakistaanse groep SideCopy. Deze campagne richt zich op het Afghaanse ministerie van Financiën en maakt gebruik van een open-source remote access trojan (RAT) genaamd Xeno RAT. De aanval begint met een spear-phishingbericht dat een ZIP-archief bevat met een kwaadaardig LNK-bestand, voorzien van een zorgvuldig gekozen bestandsnaam in het Pashto, de belangrijkste taal binnen de Afghaanse overheidscirkels, aldus Seqrite Labs-onderzoeker Dixit Panchal.
Naast het ministerie van Financiën zijn ook provinciale directies voor inkomsten en financiën, Pashto-sprekende overheidsfunctionarissen en provinciale ambtenaren doelwit van deze campagne, die Operation XENOFISCAL is gedoopt. De keuze voor Pashto als lokmiddel toont de bekendheid van de aanvallers met de doelomgeving. SideCopy opereert onder de bredere paraplu van Transparent Tribe (ook bekend als APT36) en gebruikt diverse malwarefamilies om gevoelige gegevens van geïnfecteerde systemen te stelen. Eerder, in april 2025, werd deze groep gelinkt aan aanvallen op verschillende sectoren in India met onder meer Xeno RAT, Spark RAT en CurlBack RAT. De huidige campagne vormt daarmee een voortzetting van een bredere reeks kwaadaardige cyberactiviteiten gericht op Zuid-Aziatische entiteiten.
Na uitvoering maakt het Windows Shortcut (LNK)-bestand gebruik van "mshta.exe" om een remote HTML Application (HTA) op te halen van een gecompromitteerd Afghaans onderwijsdomein. Dit leidt tot de uitvoering van geobfusceerde JavaScript-code in het geheugen. De malware zorgt voor persistente aanwezigheid via het Windows-register door zich voor te doen als Microsoft Edge, terwijl het Xeno RAT 1.8.7 en een afleidingsdocument neerzet via een DLL-gebaseerde loader. Xeno RAT communiceert via TCP met een commandoserver en kan externe DLL-modules laden en uitvoeren, gegevens verzenden, zichzelf via een geplande taak activeren, antivirusinformatie opvragen, netwerkverkeer tunnelen via SOCKS5-proxy, bestandsbewerkingen uitvoeren, toetsaanslagen loggen, screenshots maken, het klembord monitoren, webcam en microfoon volgen, persistentiemechanismen verwijderen en zichzelf van het systeem verwijderen.
Deze onthulling volgt op een gerelateerde campagne waarbij weaponized Linux .desktop-bestanden werden ingezet om de Indiase militaire infrastructuur te targeten met contractgerelateerde lokmiddelen rondom de aanschaf van gepantserde voertuigen. Ook deze operatie wordt toegeschreven aan Transparent Tribe. Volgens securityonderzoeker R.D. Tarun, die hierover rapporteerde, richtte deze campagne zich op personen verbonden aan de Indiase defensie via social engineering op WhatsApp en een geavanceerde shell payload delivery, waarbij een Golang-gebaseerde ELF-implant met de naam DeskRAT werd ingezet, zoals beschreven in zijn rapport.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *