Pakistaanse APT-groep Transparent Tribe vernieuwt tools voor aanvallen in Afghanistan

Onderzoekers van Acronis zien de Pakistaanse spionagegroep Transparent Tribe nieuwe backdoors Patchcord en Sheetcord inzetten tegen Afghaanse Taliban-organisaties, met wisselend succes tegen doelen in India.

Transparent Tribe, ook bekend als APT36 en de actiefste Pakistaanse spionagegroep die bekend is bij onderzoekers, heeft zijn toolset vernieuwd voor aanvallen op doelen in Afghanistan en India. Dat blijkt uit onderzoek van beveiligingsbedrijf Acronis.

De groep zet twee nieuwe backdoors in: Patchcord en Sheetcord. Patchcord wordt verspreid via een zip-bestand met de naam “Telecom_TMS.zip”, dat een Inno Setup-installer bevat. TMS staat daarbij voor Transport Management System - een verwijzing naar een intern systeem van de Afghaanse telecomaanbieder Afghan Telecom, gebruikt om bedrijfsvoertuigen en transportaanvragen bij te houden. De phishing-lokmiddelen van Transparent Tribe doen zich voor als netwerk- en logistieke tools van dat Afghaanse telecombedrijf, als een tool voor brandstofbesparing gericht op de Indiase energiesector, en als een hulpmiddel voor personeelsvoordelen van de Indiase overheid.

Opvallend is het verschil in succes tussen beide doelwitten. Bij organisaties die onder het Taliban-bestuur vallen - vaak met minder volwassen beveiliging - lijkt de groep goed door te dringen. Tegen beter voorbereide Indiase overheidsinstanties boekt Transparent Tribe daarentegen weinig succes; de phishingpogingen worden daar vaker herkend en tegengehouden.

Transparent Tribe staat al jaren bekend om spionage tegen overheden en het leger in India en Afghanistan, en experimenteert regelmatig met nieuwe implantaten om onder de radar van beveiligingssoftware te blijven. De huidige vernieuwing van het toolarsenaal past in dat patroon: oude infrastructuur wordt vervangen zodra detectiepercentages oplopen.

Voor Nederlandse organisaties is directe blootstelling aan deze specifieke campagne onwaarschijnlijk, omdat de doelen geografisch en sectoraal sterk gericht zijn op Zuid-Azië. Wel is de aanpak een goede illustratie van hoe geduldig statelijke actoren te werk gaan: phishing-lokmiddelen die volledig zijn toegesneden op een specifieke organisatie of sector, verstuurd via een simpel zip-bestand met een installer erin - een vorm van social engineering die net zo goed tegen Nederlandse bedrijven wordt ingezet, alleen met andere vermommingen.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.