APT36利用Linux .desktop文件针对印度政府与防务发动新一轮网络攻击

据CYFIRMA与CloudSEK两份报告披露,巴基斯坦背景的APT36网络间谍组织近期针对印度政府和防务机构,利用Linux平台上的.desktop快捷方式文件进行新一轮网络攻击此次攻击起始于2025年8月1日,且仍在持续,目标在于数据窃取及持续性间谍访问。

攻击手法主要通过钓鱼邮件向受害者投递伪装成PDF的.desktop文件,诱使用户误以为是普通文档打开。事实上,该.desktop文件在’Exec=’字段中隐藏了恶意bash命令,会从黑客服务器或Google Drive下载并写入经过编码的木马程序,然后赋予其可执行权限并于后台运行,同时弹出无害的诱饵PDF以降低受害者警觉。

此外,攻击者还通过添加’Terminal=false’、’X-GNOME-Autostart-enabled=true’等字段,进一步隐藏操作过程并确保恶意代码每次登录时自动运行。这种利用.desktop文件作为恶意载体的做法,由于不常见且.desktop为文本型文件,容易规避传统安全工具检测。

据分析,最终执行的恶意载荷为Go语言编写的ELF文件,具备窃密及持久化等间谍功能。安全专家提醒,Linux用户需提高警惕,避免随意打开来源不明的.desktop文件。

来源