肚腦蟲(Donot),又稱APT-C-35,是疑似具有南亞背景的APT組織,主要針對巴基斯坦、克什米爾地區及中國、斯里蘭卡等周邊國家的政府機構、國防軍事部門和商務領域重要人士實施網路間諜活動,以竊取敏感信息為目的。該組織由360追日團隊與奇安信威脅情報中心於2017年3月聯合發現並全球首次披露,攻擊活動最早可追溯至2016年4月,具備針對Windows與Android雙平台的攻擊能力,採用魚叉郵件、釣魚網站、偽裝應用程式(如仿冒克什米爾新聞服務APP)及惡意代碼框架(EHDevel、yty)等方式實施攻擊。
該組織持續活躍且攻擊手法不斷升級,2017年後逐步從PC端擴展至移動端,利用Google Docs、Google Firebase Cloud Messaging服務增強隱蔽性,2019年通過偽裝APP圖示、隱藏惡意功能實施遠控指令竊取隱私信息。2020年攻擊中採用嵌入式RTF文檔拼接伺服器地址、無檔案技術規避檢測,並新增模組化木馬和複雜加密算法。奇安信、安天科技等機構持續追蹤其攻擊活動,發現其與南亞其他APT組織存在工具及基礎設施重疊現象。截至2023年,該組織仍通過計畫任務持久化、反虛擬機檢測等手段保持活躍。
基本介紹
- 中文名:肚腦蟲
- 別名:Donot
