巴基斯坦警方门户遭武器化:中印背景黑客联手发动多重间谍攻击
最新研究揭示中印APT组织联手针对巴基斯坦警方发动网络间谍攻击,利用俾路支省警察门户的投诉管理系统部署PlugX、ShadowPad、Cobalt Strike和Remcos RAT恶意软件,窃取政府内部安全情报。本文深度分析攻击链、IOC及防御建议。
🎯 Critical APT组织
安全研究人员发现,自2024年2月至2026年4月,疑似与中国和印度相关的多个APT组织持续攻击巴基斯坦执法机构,重点针对俾路支省警察门户网站。攻击者利用投诉管理系统(CMS)植入伪装成系统更新的恶意载荷,部署PlugX、ShadowPad、Cobalt Strike和Remcos RAT等家族,窃取生物特征、犯罪记录等敏感数据。
来源:The Hacker News | 2026-07-11 | 原文链接
🔍 关键发现
- 涉及四个独立威胁集群,分别使用PlugX、ShadowPad、Cobalt Strike和Remcos RAT恶意软件,其中Remcos与印度背景组织(如Mysterious Elephant)关联,其余与中国背景APT相关
- 攻击者成功入侵俾路支省警察的投诉管理系统(cms.balochistanpolice.gov.pk),上传自定义植入程序“cms_plugin.exe”,伪装成门户更新,实现持续远程访问
- 受害范围覆盖巴基斯坦多个执法机构,包括开伯尔-普赫图赫瓦警察、伊斯兰堡警察、旁遮普省安全城市管理局,以及亚洲、中东、南美等多地政府、国防、研究实体
⚔️ 攻击链分析
1. 初始入侵:通过漏洞利用或网络钓鱼攻陷网络设备(如Fortinet FortiMail)和Web应用服务器;2. 持久化:在投诉管理系统上传伪装成更新的恶意插件(Rust stager或.NET载荷);3. 远程控制:C2通信(指向193.42.25[.]65、142.171.183[.]8)下载下一阶段载荷,实现远控与数据窃取;4. 横向移动:利用已控资产扩展至其他执法系统和内部网络。
🚩 失陷指标 (IOC)
193.42.25[.]65142.171.183[.]8cms.balochistanpolice.gov[.]pkcms_plugin.exe360Safe.exe (伪装文件)
🛡️ 缓解建议
- ✅ 对面向公众的Web应用(如投诉管理系统)进行严格安全审计,实施输入验证、文件上传限制和代码完整性检查
- ✅ 加强邮件网关(如FortiMail)的安全配置,及时部署厂商安全补丁,监控异常流量和C2通信
- ✅ 实施网络分段,限制执法内部系统与外部Web应用的直接访问,并部署端点检测响应(EDR)以识别恶意植入行为
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何利用警方投诉管理系统实现渗透?
攻陷系统后上传名为cms_plugin.exe的恶意文件(Rust stager或.NET植入),执行后显示“更新完成”伪装,同时连接C2服务器下载后续载荷,实现远程控制。
❓ 哪些巴基斯坦执法机构受影响?
包括俾路支省警察、开伯尔-普赫图赫瓦警察、伊斯兰堡警察、旁遮普省安全城市管理局(PSCA)等,涉及生物特征、犯罪记录、人员档案等敏感数据。
❓ 使用的恶意软件家族分别与哪些背景组织相关?
PlugX/ShadowPad/Cobalt Strike集群传统上关联中国背景APT;Remcos RAT集群关联印度背景组织(如Mysterious Elephant/SideWinder)。