巴基斯坦警方门户遭武器化:中印背景黑客联手发动多重间谍攻击

最新研究揭示中印APT组织联手针对巴基斯坦警方发动网络间谍攻击,利用俾路支省警察门户的投诉管理系统部署PlugX、ShadowPad、Cobalt Strike和Remcos RAT恶意软件,窃取政府内部安全情报。本文深度分析攻击链、IOC及防御建议。

🎯 Critical APT组织

安全研究人员发现,自2024年2月至2026年4月,疑似与中国和印度相关的多个APT组织持续攻击巴基斯坦执法机构,重点针对俾路支省警察门户网站。攻击者利用投诉管理系统(CMS)植入伪装成系统更新的恶意载荷,部署PlugX、ShadowPad、Cobalt Strike和Remcos RAT等家族,窃取生物特征、犯罪记录等敏感数据。

来源:The Hacker News | 2026-07-11 | 原文链接

🔍 关键发现

  • 涉及四个独立威胁集群,分别使用PlugX、ShadowPad、Cobalt Strike和Remcos RAT恶意软件,其中Remcos与印度背景组织(如Mysterious Elephant)关联,其余与中国背景APT相关
  • 攻击者成功入侵俾路支省警察的投诉管理系统(cms.balochistanpolice.gov.pk),上传自定义植入程序“cms_plugin.exe”,伪装成门户更新,实现持续远程访问
  • 受害范围覆盖巴基斯坦多个执法机构,包括开伯尔-普赫图赫瓦警察、伊斯兰堡警察、旁遮普省安全城市管理局,以及亚洲、中东、南美等多地政府、国防、研究实体

⚔️ 攻击链分析

1. 初始入侵:通过漏洞利用或网络钓鱼攻陷网络设备(如Fortinet FortiMail)和Web应用服务器;2. 持久化:在投诉管理系统上传伪装成更新的恶意插件(Rust stager或.NET载荷);3. 远程控制:C2通信(指向193.42.25[.]65、142.171.183[.]8)下载下一阶段载荷,实现远控与数据窃取;4. 横向移动:利用已控资产扩展至其他执法系统和内部网络。

🚩 失陷指标 (IOC)

  • 193.42.25[.]65
  • 142.171.183[.]8
  • cms.balochistanpolice.gov[.]pk
  • cms_plugin.exe
  • 360Safe.exe (伪装文件)

🛡️ 缓解建议

  • ✅ 对面向公众的Web应用(如投诉管理系统)进行严格安全审计,实施输入验证、文件上传限制和代码完整性检查
  • ✅ 加强邮件网关(如FortiMail)的安全配置,及时部署厂商安全补丁,监控异常流量和C2通信
  • ✅ 实施网络分段,限制执法内部系统与外部Web应用的直接访问,并部署端点检测响应(EDR)以识别恶意植入行为

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何利用警方投诉管理系统实现渗透?

攻陷系统后上传名为cms_plugin.exe的恶意文件(Rust stager或.NET植入),执行后显示“更新完成”伪装,同时连接C2服务器下载后续载荷,实现远程控制。

❓ 哪些巴基斯坦执法机构受影响?

包括俾路支省警察、开伯尔-普赫图赫瓦警察、伊斯兰堡警察、旁遮普省安全城市管理局(PSCA)等,涉及生物特征、犯罪记录、人员档案等敏感数据。

❓ 使用的恶意软件家族分别与哪些背景组织相关?

PlugX/ShadowPad/Cobalt Strike集群传统上关联中国背景APT;Remcos RAT集群关联印度背景组织(如Mysterious Elephant/SideWinder)。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)