گروه جاسوسی سایبری پاکستانی APT36 از فایلهای desktop لینوکس برای بارگذاری بدافزار در حملات جدید علیه نهادهای دولتی و دفاعی در هند استفاده میکند.
به گزارش افتانا، طبق گزارشهای شرکتهای امنیت سایبری CYFIRMA وCloudSEK ، هکرهای APT36 از فایلهای .desktop لینوکس برای نصب بدافزار در حملات جدید سوءاستفاده میکنند که این اقدام، با هدف استخراج دادهها و دسترسی جاسوسی مداوم انجام میشود. APT36 پیشتر از فایلهای desktop برای بارگذاری بدافزار در عملیات جاسوسی هدفمند در آسیای جنوبی استفاده کرده بود. این حملات نخستین بار در ۱ اوت ۲۰۲۵ مشاهده شد و بر اساس شواهد اخیر، همچنان ادامه دارند.
اگرچه حملاتی که در این دو گزارش توصیف شدهاند از زیرساخت و نمونههای متفاوتی (بر اساس هشها) استفاده میکنند، اما تکنیکها، تاکتیکها و رویهها، زنجیرههای حمله و اهداف ظاهری یکسان هستند. قربانیان از طریق ایمیلهای فیشینگ، آرشیوهای ZIP دریافت میکنند که شامل یک فایل مخرب desktop است که به شکل یک سند PDF درآورده شده و متناسب نامگذاری شده است. فایلهای desktop لینوکس پرتابگرهای متنی برنامه هستند که گزینههای پیکربندی را شامل میشوند و مشخص میکنند محیط دسکتاپ چگونه یک برنامه را نمایش و اجرا کند.
کاربران فایل desktop را باز میکنند با این تصور که یک PDF است، اما این باعث میشود فرمان bash پنهانشده در فیلدی با یک نام فایل موقت ایجاد کرده و سپس آن را در پسزمینه اجرا میکند. برای کاهش شک قربانی، اسکریپت همچنین Firefox را راهاندازی میکند تا یک فایل PDF فریبنده بیضرر را که در Google Drive میزبانی میشود، نمایش دهد.
به طور معمول، فایلهای desktop در لینوکس فایلهای میانبر متنی ساده هستند که یک آیکون، نام و فرمان برای اجرا را تعریف میکنند. با این حال، در حملات APT36، مهاجمان از این سازوکار پرتابگر سوءاستفاده میکنند تا آن را عملاً به یک رهاساز بدافزار و سامانه ایجاد ماندگاری تبدیل کنند، مشابه سوءاستفاده از میانبرهای ‘LNK’ در ویندوز. از آنجا که فایلهای desktop در لینوکس معمولاً متنی هستند و نه باینری و از آنجا که سوءاستفاده از آنها به طور گسترده مستند نشده، ابزارهای امنیتی روی این پلتفرم به احتمال زیاد، آنها را به عنوان تهدید احتمالی نظارت نمیکنند.
بار رهاشده توسط فایل desktop معیوب در این مورد یک فایل اجرایی ELF مبتنی بر Go است که کارکردهای جاسوسی انجام میدهد. اگرچه بستهبندی و مبهمسازی، تحلیل را دشوار ساخته، پژوهشگران دریافتند که میتواند طوری تنظیم شود که پنهان بماند یا تلاش کند پایداری جداگانهای با استفاده از cron jobs و سرویسهای systemd برقرار کند. ارتباط با سرور فرماندهی (C2) از طریق یک کانال WebSocket دوطرفه برقرار میشود، که امکان استخراج دادهها و اجرای دستور از راه دور را فراهم میکند.
هر دو شرکت امنیت سایبری، این کارزار اخیر را نشانهای از تکامل تاکتیکهای APT36 میدانند که به سمت روشهایی پنهانکارانهتر و پیچیدهتر حرکت میکنند.