資安業者Seqrite近日揭露 代號Operation ShadowRecruit的攻擊活動 ,指出與巴基斯坦政府有關聯的駭客組織APT36,近期冒充印度政府機關發布徵才資訊,鎖定印度求職者散佈惡意程式。APT36以虛假的印度政府招募公告檔案為誘餌,誘導受害者下載內含惡意PowerShell指令的壓縮檔,從而在受害者電腦上安裝遠端管理工具ControlR的代理程式,以及遠端存取木馬SheetAgent RAT;在部署前述程式的同時,也會開啟偽裝的印度官方招募公告PDF作為掩護。
Seqrite分析指出,APT36在這波活動中使用兩套不同的遠端控制機制,一是透過ControlR建立遠端存取能力,二是透過SheetAgent RAT搭配Google Sheets作為命令與控制管道,SheetAgent RAT可從攻擊者控制的Google Sheets取得指令,再回傳執行結果。由於ControlR與Google Sheets均屬於合法工具與雲端服務,藉此可降低惡意活動遭安全工具偵測的機會。