Cum doi rivali, China și India, au ajuns în aceleași servere ale poliției pakistaneze
Între februarie 2024 și aprilie 2026, grupări de spionaj cibernetic legate de China și India au compromis rețelele mai multor organizații de poliție din Pakistan. Toate aceste grupări au vizat în final Poliția din Balochistan, forța de ordine a unei provincii marcate de o insurgență separatistă și de tensiunile regionale atrase de aceasta.
Atribuirea atacurilor se bazează pe evaluarea SentinelLABS și pe sursele secundare citate. Convergența mai multor actori asupra aceleiași categorii de victime reprezintă un semnal de interes documentat.
Două puteri regionale cu motive opuse vizează aceleași date. Pentru China, interesul principal este siguranța cetățenilor săi, supuși unor atacuri repetate pe teritoriul pakistanez. Pentru India, miza este monitorizarea unui adversar într-o provincie aflată în centrul rivalității bilaterale.
Cele mai multe compromiteri au fost identificate la Poliția din Balochistan, însă activitatea C2 a vizat și poliția din Khyber Pakhtunkhwa, pe cea din Islamabad, precum și Punjab Safe Cities Authority.
Activitatea este analizată în patru clustere, grupate după instrumentele utilizate: PlugX, ShadowPad, Cobalt Strike și Remcos. În intervalul octombrie–noiembrie 2024, trei dintre acestea au acționat simultan împotriva Poliției din Balochistan.
Serverele compromise găzduiau aplicații web dezvoltate în cadrul inițiativei Smart Police Station, un program de modernizare a poliției susținut de Uniunea Europeană. Datele expuse includ cazierul judiciar, amprente biometrice, registre hoteliere, fișe de personal și reclamații depuse de cetățeni.
Aplicație pentru înregistrarea și gestionarea FIR-urilor: documente pregătite de poliție la primirea informațiilor despre comiterea unei infracțiuni.
Baza de date de personal: dosare de serviciu, transferuri, salarizare, evaluări de performanță.
Baza de date pentru urmărirea vehiculelor furate, recuperarea lor și investigația asociată.
Sistem de înregistrare a oaspeților hotelieri, integrat cu baza NADRA de identitate. Notifică poliția când persoane cu cazier se cazează.
Baza de date de cazier cu identificare biometrică prin amprente digitale.
Platformă de înregistrare proprietar-chiriaș integrată cu cazierul.
Platformă pentru înregistrarea, urmărirea și rezolvarea reclamațiilor cetățenilor: infracțiuni raportate, pierderi de documente, plângeri la adresa poliției.
Sistemul de Gestionare a Reclamațiilor (CMS) este portalul folosit de cetățeni și de personalul poliției din Balochistan. Atacatorii au plasat în acest sistem fișiere spion deghizate în actualizări ale aplicației, transformând un serviciu public digital într-un vector de infectare.
cms.balochistanpolice.gov.pk
Acces restricționat. Credențiale de tip ps-[district]. Dosare, reclamații, managementul cazurilor.
Acces deschis. Cetățenii verifică stadiul reclamației prin număr de referință și telefon.
Două variante ale fișierului cms_plugin.exe au fost plasate în directorul /client scripts/:
1. Rust stager: descarcă un payload de pe serverul C2 193.42.25[.]65.
2. AsyncRAT (.NET): deghizat în 360Safe.exe (produs de securitate chinez), conectat la serverul 41.216.188[.]140. Calea PDB D:\codedome\... conține termeni în pinyin și mesaje în chineză simplificată, indicând un dezvoltator vorbitor de limba chineză.
Adrese IP de comandă și control (C2), hash-uri SHA-1 ale fișierelor și URL-uri utilizate în atacuri. Faceți click pe o valoare pentru a o copia rapid.
| Tip | Valoare | Notă |
|---|---|---|
| SHA-1 | 000fad96a85dd6933c22d3dbec9aed47b7f1f066 | Lansator backdoor (TAG-179) |
| SHA-1 | 08570471f39bb6725f07b8cddbea99ed48c22686 | Lansator backdoor (TAG-179) |
| SHA-1 | 23f4766c011d193f076dfc735dc460e2a41ead79 | Lansator backdoor (TAG-179) |
| SHA-1 | 23f6781919a50b118d8d4e6a7e9ae63b71ecc885 | cms_plugin.exe |
| SHA-1 | 2bab40c55637398f0497cff9c8cbea564d595c7f | Fișier lure (TAG-179) |
| SHA-1 | 4039454c9189e64285e93fc075a30b93f814b5b5 | cms_plugin.exe |
| SHA-1 | 47f8cb0c2dcf62702f58cfc1603d6325755f6820 | Lansator backdoor (TAG-179) |
| SHA-1 | 539bd79fbb684edea94eb37518134b97e94b9dd8 | Fișier lure (TAG-179) |
| SHA-1 | 58cb2d95063b9df807b7aa8dc106b74ce988a491 | cms_plugin.exe |
| SHA-1 | 5d60ff36ff519c2e13e7f66cfa0bb46be79592a7 | Backdoor (TAG-179) |
| SHA-1 | 63b88d00331de88af696dfb7a896935d830e485f | Backdoor (TAG-179) |
| SHA-1 | 6fe2e74d009abbd56de01fd7404a1245e9b47c79 | Fișier lure (TAG-179) |
| SHA-1 | 71757adba833b46f961e840d0f055bcce0b529c4 | Fișier lure (TAG-179) |
| SHA-1 | 8c329db96e093fa25268e078405a33c518dbb5c9 | Backdoor (TAG-179) |
| SHA-1 | c6c197e61079a0a33108c2c87b5e3c7056a138ec | Fișier lure (TAG-179) |
| SHA-1 | d66ab0cd2e44dc8389c111b7ed34c7bcb0b35311 | Backdoor (TAG-179) |
| IP | 142.171.183[.]8 | Server C2 Cobalt Strike |
| IP | 172.111.233[.]105 | Server C2 PlugX |
| IP | 172.111.233[.]12 | Server C2 PlugX |
| IP | 172.111.233[.]26 | Server C2 PlugX |
| IP | 172.111.233[.]36 | Server C2 PlugX |
| IP | 172.111.233[.]96 | Server C2 PlugX |
| IP | 172.94.9[.]19 | Server C2 PlugX |
| IP | 172.94.9[.]43 | Server C2 PlugX |
| IP | 172.94.9[.]49 | Server C2 PlugX |
| IP | 193.42.25[.]65 | Server C2 Cobalt Strike |
| IP | 41.216.188[.]140 | Server C2 AsyncRAT |
| IP | 45.125.32[.]218 | Server C2 ShadowPad |
| IP | 45.74.6[.]17 | Server C2 PlugX |
| IP | 89.31.121[.]220 | Server C2 Remcos |
| URL | https[://]cms.balochistanpolice[.]gov[.]pk/client%20scripts/cms_plugin.exe | URL de găzduire a implantului pe portalul CMS |
Baza factuală a paginii: intruziunile, clusterele C2, IOC-urile, compromiterea CMS, atribuirile și motivele strategice.
Atribuirea serverului Remcos 89.31.121[.]220 la TAG-179.
Documentarea tooling-ului și lanțurilor de infecție TAG-179 / APT-C-08, inclusiv Remcos cu același server C2.
Suprapuneri de TTP-uri cu TAG-179 / APT-C-08.