Các nhà nghiên cứu an ninh mạng đã tiết lộ chi tiết về hoạt động gián điệp mạng kéo dài nhắm vào nhiều tổ chức thực thi pháp luật của Pakistan, được thực hiện bởi các tác nhân đe dọa bị nghi ngờ có liên kết với Trung Quốc và Ấn Độ trong khoảng thời gian từ tháng 2 năm 2024 đến tháng 4 năm 2026.
"Tại Cảnh sát Balochistan, các tài sản bị xâm nhập bao gồm các máy chủ lưu trữ các ứng dụng web quản lý dữ liệu cảnh sát và công dân, chẳng hạn như hồ sơ tội phạm và sinh trắc học," Aleksandar Milenkoski, nhà nghiên cứu đe dọa chính tại SentinelOne SentinelLABS, cho biết trong một báo cáo được công bố tuần này.
Hoạt động này nhắm mục tiêu vào các thiết bị mạng và máy chủ lưu trữ các ứng dụng web quản lý hồ sơ sinh trắc học, đăng ký khách sạn và người thuê nhà liên kết với hồ sơ danh tính quốc gia, hồ sơ vụ án hình sự và hồ sơ nhân sự.
Tác nhân đe dọa có liên kết với Trung Quốc cũng được cho là đã xâm nhập một trong những ứng dụng web này để triển khai một mã độc cấy ghép (implant) tùy chỉnh giả dạng bản cập nhật cổng thông tin. Ứng dụng này có tên là Hệ thống Quản lý Khiếu nại (CMS), phục vụ cho cả nhân viên cảnh sát và người dân, từ đó đưa cả hai nhóm người dùng vào phạm vi tấn công.
SentinelOne cho biết họ đã phát hiện cơ sở hạ tầng bị xâm nhập liên quan đến một số tổ chức thực thi pháp luật khác của Pakistan, bao gồm Cảnh sát Khyber Pakhtunkhwa, Cảnh sát Islamabad và Cơ quan Thành phố An toàn Punjab (PSCA).
Các cụm đe dọa và các loại mã độc được sử dụng
Bốn cụm đe dọa khác nhau đã được xác định, mỗi cụm triển khai một họ mã độc duy nhất: PlugX, ShadowPad, Cobalt Strike và Remcos RAT. Việc sử dụng Remcos RAT có liên quan đến một tác nhân đe dọa có liên kết với Ấn Độ, trong khi các cụm PlugX, ShadowPad và Cobalt Strike được xây dựng trên các công cụ chia sẻ hoặc thương mại và có thể liên quan đến nhiều người điều hành khác nhau.
Mặc dù vậy, việc triển khai cả PlugX và ShadowPad (trong đó ShadowPad được coi là kẻ kế thừa của PlugX) theo truyền thống thường gắn liền với các nhóm tin tặc nhà nước Trung Quốc.
"Hồ sơ nạn nhân mà chúng tôi quan sát được đối với PlugX (từ ngày 27 tháng 2 đến ngày 28 tháng 9 năm 2024) và ShadowPad (từ ngày 3 tháng 8 đến ngày 1 tháng 12 năm 2024) đã củng cố đánh giá này," công ty an ninh mạng cho biết.
"Ngoài thực thi pháp luật Pakistan, hồ sơ nạn nhân của PlugX và ShadowPad bao gồm các thực thể chính phủ, ngoại giao, quốc phòng, phi chính phủ và nghiên cứu trên khắp Nam Á, Đông Nam Á, Trung Á và Đông Á, Bán đảo Ả Rập và Đông Nam Âu, phù hợp với mục tiêu thu thập thông tin của Trung Quốc."
Liên kết với các nhóm APT-C-08 và Mysterious Elephant
Tập hợp xâm nhập liên quan đến Remcos được đánh giá là có chung cơ sở hạ tầng và các điểm tương đồng về chiến thuật với nhóm tin tặc được gọi là Mysterious Elephant (còn gọi là APT-C-08, APT-K-47 và TAG-179). Nhóm này lại có những điểm chung với các đối thủ có liên kết với Ấn Độ như SideWinder, Confucius và Bitter.
Chuỗi tấn công đã sử dụng các mồi nhử liên quan đến thực thi pháp luật Pakistan, hiển thị một tài liệu giả mạo được cho là chứa kế hoạch hoạt động hồi hương những người nước ngoài bất hợp pháp, bao gồm cả những người giữ Thẻ Công dân Afghanistan (ACC).
Mối liên hệ của cụm hoạt động Cobalt Strike với các tác nhân Trung Quốc dựa trên thực tế là lưu lượng truy cập đến máy chủ C2 do kẻ tấn công kiểm soát ("142.171.183[.]8") mở rộng ra ngoài thực thi pháp luật Pakistan đến các thực thể chính phủ, học thuật, viễn thông và phi chính phủ trên khắp châu Á, Trung Đông và Nam Mỹ.
Trong số những mục tiêu bị nhắm tới có các tổ chức Phật giáo Tây Tạng tại Đài Loan, vốn từ lâu đã là mục tiêu gián điệp mạng của Trung Quốc.
Chi tiết về các tài sản bị xâm nhập tại Cảnh sát Balochistan
Kiểm tra kỹ hơn các hoạt động nhắm vào Cảnh sát Balochistan đã tiết lộ việc xâm nhập các tài sản sau đây diễn ra từ ngày 2 tháng 6 năm 2024 đến ngày 9 tháng 4 năm 2026:
- Hai thiết bị mạng.
- Các máy chủ web lưu trữ nhiều ứng dụng web của Cảnh sát Balochistan liên quan đến sáng kiến số hóa Smart Police Station.
- Một thiết bị Fortinet FortiMail từng đóng vai trò là cổng email chính của cơ quan này.
Một trong những ứng dụng bị nhiễm mã độc là Hệ thống Quản lý Khiếu nại (cms.balochistanpolice.gov[.]pk). Hai biến thể khác nhau của một implant có tên "cms_plugin.exe" đã được tải lên trang web này:
- Một Rust stager được thiết kế để tải xuống payload bổ sung từ "193.42.25[.]65" và thực thi nó. Khi chạy, nó hiển thị thông báo "Update Complete! Please refresh the page" để đánh lừa người dùng.
- Một tệp thực thi .NET giả dạng "360Safe.exe", một tệp nhị phân hợp lệ của Qihoo 360 Total Security, để tải một assembly triển khai AsyncRAT client.
Tầm quan trọng của sự hội tụ các nhóm gián điệp
Hoạt động này đáng chú ý vì nó đã thu hút cả "đối tác và đối thủ của Pakistan" đến cùng một nạn nhân để thu thập tình báo, có khả năng do các động cơ địa chính trị thúc đẩy.
"Khi nhiều tác nhân gián điệp mạng cùng hoạt động chống lại các tổ chức thực thi pháp luật của một quốc gia duy nhất, bản thân sự hội tụ đó là một tín hiệu về giá trị của mục tiêu," Milenkoski giải thích. "Điều thu hút họ là một loại hình tổ chức đặc biệt: nơi nắm giữ bức tranh an ninh nội bộ của chính phủ, những gì chính phủ biết về các mối đe dọa bên trong biên giới và cách chính phủ hành động chống lại chúng."
"Việc xâm nhập ứng dụng web Hệ thống Quản lý Khiếu nại đã mở rộng phạm vi tiếp cận của tác nhân đe dọa ra ngoài môi trường ban đầu. Bằng cách lưu trữ các implant trong một cổng thông tin được cả người dân và nhân viên thực thi pháp luật sử dụng, tác nhân đe dọa đã biến một công cụ được xây dựng để giúp việc giám sát tại Pakistan trở nên dễ tiếp cận và minh bạch hơn thành một cơ chế phát tán mã độc."