С середины 2026 года зафиксирована серия кибератак, направленных на правительственные и энергетические организации Индии. За ними стоит ITG27 - группировка, связанная с государственными интересами Китая и действующая в сфере кибершпионажа. Наблюдения проводились в контролируемых имитационных средах, что позволило детально изучить тактику злоумышленников и обнаружить ранее неизвестное вредоносное ПО.
Описание
Жертвами ITG27 становятся структуры, чья деятельность соответствует стратегическим региональным приоритетам Китая. В частности, объектами атак оказались индийские министерства, ведомства и компании энергетического профиля. Кампания развивается на фоне усиливающегося соперничества между Китаем и Индией за влияние в гидроэнергетических проектах, а также расширения партнерских связей Индии с Тайванем. Злоумышленники используют фишинговые письма с приложениями, имитирующими официальные документы о сотрудничестве в области гидроэнергетики, что делает рассылку особенно убедительной для занятых в отрасли чиновников.
Как показало исследование IBM X-Force, в ходе двух инцидентов в искусственно созданных корпоративных сетях операторы ITG27 действовали вручную, проводя разведку, собирая учетные данные и развертывая вредоносное ПО. В одном случае была применена ранее не документированная программа удаленного доступа с функциями скрытого просмотра рабочего стола, получившая название Havencode. Во втором случае злоумышленники собрали с зараженных машин поддельные документы и вывели их за пределы сети через контролируемый сервер.
Используемая группировкой тактика строится на классической цепочке атаки. Сначала жертва получает электронное письмо с вложением, замаскированным под официальный документ, например исследование по гидроэнергетическому сотрудничеству. При открытии файла запускается легитимная программа, которая загружает вредоносную библиотеку. Этот прием позволяет обойти многие стандартные средства защиты, поскольку доверенный исполняемый файл не вызывает подозрений у антивирусов. Далее вредоносная библиотека устанавливает постоянное присутствие в системе и загружает основную полезную нагрузку - бэкдор Toneshell, который обеспечивает удаленное управление зараженным компьютером.
Отмечается, что Toneshell активно развивается: текущая версия, десятая по счету, использует более защищенный канал связи с командным сервером, что затрудняет перехват трафика. Параллельно группировка применяет и другие инструменты, включая загрузчики вредоносного кода и программы для работы со съемными носителями. Массовое обновление этих средств свидетельствует о постоянной адаптации ITG27 к защитным мерам и о значительных ресурсах, которые группировка вкладывает в свое развитие.
Особый интерес представляет бэкдор Havencode, обнаруженный в ходе первой инцидентной симуляции. Он предназначен для скрытого подключения к рабочему столу зараженного устройства. В отличие от многих аналогичных программ, Havencode не содержит встроенных адресов серверов управления - они передаются в момент запуска. Это делает его применение более гибким и менее заметным для систем поиска угроз. С помощью Havencode операторы могут просматривать окна приложений, запускать программы, работать с буфером обмена и даже получать доступ к сохраненным паролям в браузерах. В ходе наблюдения злоумышленники использовали эту возможность для изучения содержимого Chrome, Edge и других программ, а также пытались проверить найденные учетные данные.
Второй инцидент был сфокусирован на хищении документов. После сбора информации о системе операторы загрузили легитимные утилиты для сжатия файлов и создали зашифрованный архив, содержащий документы с определенным расширением, измененные после заданной даты. Этот архив был затем отправлен на внешний сервер, контролируемый атакующими. Такой подход позволяет вывести конфиденциальные материалы незаметно, поскольку зашифрованный архив трудно обнаружить и проанализировать.
Данные, собранные в ходе обеих операций, показывают, что вся активность с участием человека велась исключительно в будние дни, в рабочие часы по пекинскому времени, с восьми утра до шести вечера. Это соответствует поведению государственных хакерских групп, работающих по графику и не привлекающих внимание к своим действиям в нерабочее время. Кроме того, в действиях операторов были замечены опечатки и ошибки в командах, что указывает на ручное выполнение атак, а не на полностью автоматизированные сценарии.
Геополитический контекст усиливает ценность похищаемой информации. Индийские власти обеспокоены строительством крупных китайских гидроэлектростанций на трансграничных реках, в частности на Брахмапутре. Эти проекты могут влиять на сток воды, что имеет стратегическое, экономическое и военное значение для Индии. Поэтому данные о планируемых индийских плотинах и действующих объектах энергетики представляют очевидный интерес для китайской разведки. Использование в фишинговых кампаниях тем гидроэнергетики подтверждает, что ITG27 целенаправленно эксплуатирует актуальные региональные конфликты.
Для защиты от подобных атак организациям энергетического и государственного секторов рекомендуется усилить контроль за входящей корреспонденцией, особенно письмами с вложениями, а также внедрить песочницы для проверки подозрительных файлов. Важно регулярно обновлять программное обеспечение и операционные системы, отслеживать необычную активность в сети, в том числе попытки подключения к внешним серверам, и ограничивать использование привилегированных учетных записей. Применение многофакторной аутентификации и сегментация сетей, отделяющих производственные системы от корпоративных, способны существенно снизить риск успешного вторжения.
Наблюдения за ITG27 в контролируемых условиях дают защитникам конкретные признаки, по которым можно выявлять действия группировки на ранних стадиях. Комбинация стандартных приемов разведки, таких как сбор информации о системе и учетных записях, с новыми инструментами вроде Havencode и постоянно обновляемым Toneshell, требует от служб безопасности постоянного мониторинга и обновления правил детектирования. Данные, полученные в ходе этой работы, уже включены в рекомендации для организаций, работающих в энергетике и государственном управлении, где сосредоточены наиболее ценные сведения.
Активность ITG27 подчеркивает устойчивую тенденцию использования кибершпионажа для продвижения государственных интересов в регионах с напряженной геополитической обстановкой. Вовлеченность группировки в конфликтную динамику Южной Азии вряд ли ослабнет в ближайшее время, а значит, отраслевым структурам необходимо заранее готовиться к новым волнам фишинга и целевых вторжений, учитывая постоянно совершенствующиеся методы злоумышленников.
Индикаторы компрометации
IPv4
- 188.208.141.177
- 194.5.97.169
- 92.63.180.35
Domain
- couldinstallup.com
- fdcvgbb.com
URL
- https://app.box.com/index.php?rm=box_download_shared_file&shared_name=yeh249e9x5rja9iplxdqixkvmzcu0xr9&file_id=f_2285966718172
- https://creative-daifuku-5699cd.netlify.app/curl.exe
SHA256
- 000531900e119456f18a891d586571002ea9d642b61f2e7ad2115f559400e2a5
- 39ba7a4ae768b175e7168066a3df2b4df2ca64a91d12f6e1400efee0ed9fd568
- 6a3096cf3fee3bd72571fcbe83a32393c88caf65348a4ecd6a2303fc74abbfd6
- 6c8784885506b0fa3b0543be3c5caec1a4b3c689331d1012847505c61440b2be
- 82facea2edd7b8872b97fd63746375659d00b40a6a312dcf1f67b445499fb8f8
- 89ec6417600d4f9dd6f67109f46718645dfd9c57100ba0bbc01704884b818218
- a1383f905eb9a69762b46ed879a31959fcb83daf9d21d90e80223df88f9105ae
- a5571b8fd53c4b6cbc43289ef981f3f918021c2145128f796c968be7451e451b
- b7aa6cda2d08f5f2d9b422446a2abfbf6a84f35285b139af6a24c020076bb0e0
- db4176b0c83065f4f4820aded7f7170d28268a253b28ed09e8067f39ab554d78
- ebd533de7ca16daa70093b0b1084fb6136b6ba091d6ee0e4199762581e1b2e5a