Un țel, două steaguri

Cum doi rivali, China și India, au ajuns în aceleași servere ale poliției pakistaneze

Între februarie 2024 și aprilie 2026, grupări de spionaj cibernetic legate de China și India au compromis rețelele mai multor organizații de poliție din Pakistan. Toate aceste grupări au vizat în final Poliția din Balochistan, forța de ordine a unei provincii marcate de o insurgență separatistă și de tensiunile regionale atrase de aceasta.

SentinelLABS 9 iulie 2026 feb 2024 – apr 2026 4 organizații 4 clustere C2 14 servere C2

Atribuirea atacurilor se bazează pe evaluarea SentinelLABS și pe sursele secundare citate. Convergența mai multor actori asupra aceleiași categorii de victime reprezintă un semnal de interes documentat.

De ce poliția pakistaneză?

Două puteri regionale cu motive opuse vizează aceleași date. Pentru China, interesul principal este siguranța cetățenilor săi, supuși unor atacuri repetate pe teritoriul pakistanez. Pentru India, miza este monitorizarea unui adversar într-o provincie aflată în centrul rivalității bilaterale.

China: partenerul care refuză să depindă de partener

Relație Partener strategic. CPEC (Coridorul Economic China-Pakistan), proiectul-fanion al inițiativei Belt and Road.
Ce caută Evaluarea independentă a amenințărilor la adresa cetățenilor chinezi din Pakistan.
Fapte fapt Atacuri violente repetate: atentatul de la Aeroportul din Karachi (octombrie 2024) și atacul sinucigaș din nord-vestul Pakistanului (martie 2024). Ambasadorul Chinei a declarat public că situația de securitate este „inacceptabilă”. În ianuarie 2026, cele două țări au convenit să extindă coordonarea antiteroristă.
Interpretare interpretare Acțiunea de spionaj cibernetic reflectă cel mai probabil dorința Beijingului de a evalua independent riscurile de securitate, în loc să se bazeze exclusiv pe măsurile de protecție ale Pakistanului.

India: adversarul care își monitorizează rivalul

Relație Adversar. Rivalitate geopolitică istorică, cu acuzații reciproce privind susținerea transfrontalieră a grupărilor militante.
Ce caută Obținerea de informații despre postura de securitate a Pakistanului în Balochistan, provincie aflată în centrul acestor acuzații.
Fapte fapt Pakistanul acuză India de susținerea Armatei de Eliberare din Balochistan (BLA), pe care o consideră o grupare proxy a New Delhi. India respinge acuzațiile. Nu au fost prezentate dovezi publice în sprijinul acestor afirmații.
Interpretare interpretare Accesul la sistemele poliției din Balochistan i-ar permite Indiei să monitorizeze direct modul în care Pakistanul gestionează securitatea în această regiune sensibilă.

Patru provincii afectate de spionaj cibernetic

Cele mai multe compromiteri au fost identificate la Poliția din Balochistan, însă activitatea C2 a vizat și poliția din Khyber Pakhtunkhwa, pe cea din Islamabad, precum și Punjab Safe Cities Authority.

Balochistan KPK Punjab Islamabad Sindh Legături cu China PlugX · ShadowPad · Cobalt Strike Legături cu India Remcos (TAG-179) Poliția Balochistan Poliția KPK PSCA Punjab
Legături cu China Legături cu India Convergență

26 de luni de activitate C2

Activitatea este analizată în patru clustere, grupate după instrumentele utilizate: PlugX, ShadowPad, Cobalt Strike și Remcos. În intervalul octombrie–noiembrie 2024, trei dintre acestea au acționat simultan împotriva Poliției din Balochistan.

2024-022024-062024-102025-022025-062025-102026-02
Suprapunere: 3 clustere active
Legături cu China
PlugX
PlugX
2024-02-27 – 2024-09-28
9 servere C2. Victimologie: guvern, afaceri externe, apărare, ONG-uri, cercetare (Asia de Sud, SE, Centrală și de Est, Peninsula Arabică, SE Europa).
ShadowPad
ShadowPad
2024-11-05 – 2024-11-29
1 server C2 (45.125.32[.]218). Activitate scurtă, noiembrie 2024.
Cobalt Strike
Cobalt Strike
2024-10-12 – 2025-12-05
2 servere C2. Victimologie extinsă: guvern, academic, telecom, ONG-uri (Asia de S, E, SE, Orientul Mijlociu, America de Sud). Include organizații budiste tibetane din Taiwan.
Legături cu India
Remcos (TAG-179)
Remcos (TAG-179)
2026-01-13 – 2026-04-09
1 server C2 (89.31.121[.]220). Atribuit TAG-179, cu legătură cu Mysterious Elephant / APT-C-08 (Bitter). Lure-uri relevante pentru operațiuni de repatriere a cetățenilor afgani ilegali.

Ce sisteme au fost compromise la Poliția Balochistan?

Serverele compromise găzduiau aplicații web dezvoltate în cadrul inițiativei Smart Police Station, un program de modernizare a poliției susținut de Uniunea Europeană. Datele expuse includ cazierul judiciar, amprente biometrice, registre hoteliere, fișe de personal și reclamații depuse de cetățeni.

FIR

First Information Report

Aplicație pentru înregistrarea și gestionarea FIR-urilor: documente pregătite de poliție la primirea informațiilor despre comiterea unei infracțiuni.

HRMIS

Managementul Resurselor Umane

Baza de date de personal: dosare de serviciu, transferuri, salarizare, evaluări de performanță.

AVLS

Sistem Anti-Furt Vehicule

Baza de date pentru urmărirea vehiculelor furate, recuperarea lor și investigația asociată.

HotelEye

HotelEye

Sistem de înregistrare a oaspeților hotelieri, integrat cu baza NADRA de identitate. Notifică poliția când persoane cu cazier se cazează.

CRMS

Managementul Cazierului

Baza de date de cazier cu identificare biometrică prin amprente digitale.

TRS

Înregistrarea Chiriașilor

Platformă de înregistrare proprietar-chiriaș integrată cu cazierul.

CMS

Managementul Reclamațiilor

Platformă pentru înregistrarea, urmărirea și rezolvarea reclamațiilor cetățenilor: infracțiuni raportate, pierderi de documente, plângeri la adresa poliției.

Portalul public transformat în punct de infectare

Sistemul de Gestionare a Reclamațiilor (CMS) este portalul folosit de cetățeni și de personalul poliției din Balochistan. Atacatorii au plasat în acest sistem fișiere spion deghizate în actualizări ale aplicației, transformând un serviciu public digital într-un vector de infectare.

cms.balochistanpolice.gov.pk

🔒
Login Poliție

Acces restricționat. Credențiale de tip ps-[district]. Dosare, reclamații, managementul cazurilor.

🔍
Căutare Publică

Acces deschis. Cetățenii verifică stadiul reclamației prin număr de referință și telefon.

Implant detectat

Două variante ale fișierului cms_plugin.exe au fost plasate în directorul /client scripts/:
1. Rust stager: descarcă un payload de pe serverul C2 193.42.25[.]65.
2. AsyncRAT (.NET): deghizat în 360Safe.exe (produs de securitate chinez), conectat la serverul 41.216.188[.]140. Calea PDB D:\codedome\... conține termeni în pinyin și mesaje în chineză simplificată, indicând un dezvoltator vorbitor de limba chineză.

✓ Update Complete! Please refresh the page.

Indicatori de compromitere

Adrese IP de comandă și control (C2), hash-uri SHA-1 ale fișierelor și URL-uri utilizate în atacuri. Faceți click pe o valoare pentru a o copia rapid.

31 din 31 indicatori
Tip Valoare Notă
SHA-1000fad96a85dd6933c22d3dbec9aed47b7f1f066Lansator backdoor (TAG-179)
SHA-108570471f39bb6725f07b8cddbea99ed48c22686Lansator backdoor (TAG-179)
SHA-123f4766c011d193f076dfc735dc460e2a41ead79Lansator backdoor (TAG-179)
SHA-123f6781919a50b118d8d4e6a7e9ae63b71ecc885cms_plugin.exe
SHA-12bab40c55637398f0497cff9c8cbea564d595c7fFișier lure (TAG-179)
SHA-14039454c9189e64285e93fc075a30b93f814b5b5cms_plugin.exe
SHA-147f8cb0c2dcf62702f58cfc1603d6325755f6820Lansator backdoor (TAG-179)
SHA-1539bd79fbb684edea94eb37518134b97e94b9dd8Fișier lure (TAG-179)
SHA-158cb2d95063b9df807b7aa8dc106b74ce988a491cms_plugin.exe
SHA-15d60ff36ff519c2e13e7f66cfa0bb46be79592a7Backdoor (TAG-179)
SHA-163b88d00331de88af696dfb7a896935d830e485fBackdoor (TAG-179)
SHA-16fe2e74d009abbd56de01fd7404a1245e9b47c79Fișier lure (TAG-179)
SHA-171757adba833b46f961e840d0f055bcce0b529c4Fișier lure (TAG-179)
SHA-18c329db96e093fa25268e078405a33c518dbb5c9Backdoor (TAG-179)
SHA-1c6c197e61079a0a33108c2c87b5e3c7056a138ecFișier lure (TAG-179)
SHA-1d66ab0cd2e44dc8389c111b7ed34c7bcb0b35311Backdoor (TAG-179)
IP142.171.183[.]8Server C2 Cobalt Strike
IP172.111.233[.]105Server C2 PlugX
IP172.111.233[.]12Server C2 PlugX
IP172.111.233[.]26Server C2 PlugX
IP172.111.233[.]36Server C2 PlugX
IP172.111.233[.]96Server C2 PlugX
IP172.94.9[.]19Server C2 PlugX
IP172.94.9[.]43Server C2 PlugX
IP172.94.9[.]49Server C2 PlugX
IP193.42.25[.]65Server C2 Cobalt Strike
IP41.216.188[.]140Server C2 AsyncRAT
IP45.125.32[.]218Server C2 ShadowPad
IP45.74.6[.]17Server C2 PlugX
IP89.31.121[.]220Server C2 Remcos
URLhttps[://]cms.balochistanpolice[.]gov[.]pk/client%20scripts/cms_plugin.exeURL de găzduire a implantului pe portalul CMS

Bilanț factual și limite

Fapte verificate

  • Activitate C2 documentată din 4 clustere distincte către rețelele poliției pakistaneze (feb 2024 – apr 2026).
  • Toate clusterele au fost active la Poliția Balochistan; cel puțin trei simultan în oct–nov 2024.
  • Două variante de implant (cms_plugin.exe) depuse pe portalul CMS al Poliției Balochistan.
  • Indicatori de dezvoltator sinofon în implantele CMS (prefix PDB D:\codedome, termeni pinyin, mesaje în chineză simplificată).
  • Portalul CMS deservește două categorii de utilizatori: polițiști și cetățeni.

Ipoteze și interpretări

  • Ipoteza principală privind China: evaluarea independentă a riscurilor la adresa cetățenilor săi (interpretare SentinelLABS, susținută de context).
  • Ipoteza principală privind India: obținerea de vizibilitate asupra securității în Balochistan, în contextul rivalității cu Pakistanul (interpretare SentinelLABS).
  • Atribuirea cu nivel de încredere mediu a celor două servere Cobalt Strike unor grupări având legături cu China.

Aspecte necunoscute

  • Dacă actorii de amenințare au extras efectiv date din bazele aplicațiilor web compromise.
  • Ce payload a livrat stager-ul Rust descărcat de la 193.42.25[.]65.
  • Dacă apliance-ul FortiMail compromis procesa încă trafic de email la momentul intruziunii.
  • Câți utilizatori (polițiști sau cetățeni) au executat cms_plugin.exe.
  • Dacă clusterele PlugX, ShadowPad și Cobalt Strike aparțin aceluiași operator sau unor operatori diferiți.

Surse

One Target, Two Flags | Rival Espionage Actors Converge On Pakistani Law Enforcement

SentinelLABS (Aleksandar Milenkoski, Julian-Ferdinand Vögele) · 9 iulie 2026 · Sursă primară

Baza factuală a paginii: intruziunile, clusterele C2, IOC-urile, compromiterea CMS, atribuirile și motivele strategice.

TAG-179 threat actor reporting

Recorded Future · 2025–2026 · Sursă secundară

Atribuirea serverului Remcos 89.31.121[.]220 la TAG-179.

APT-C-08 (Bitter) activity reports

Qihoo 360 · 2025–2026 · Sursă secundară

Documentarea tooling-ului și lanțurilor de infecție TAG-179 / APT-C-08, inclusiv Remcos cu același server C2.

Mysterious Elephant threat actor reporting

Kaspersky · 2025–2026 · Sursă secundară

Suprapuneri de TTP-uri cu TAG-179 / APT-C-08.

Copiat în clipboard