Investigadores de ciberseguridad han revelado detalles de una actividad sostenida de ciberespionaje contra varias organizaciones policiales paquistaníes, llevada a cabo por actores de amenazas presuntamente alineados con China y la India entre febrero de 2024 y abril de 2026.
"En la Policía de Balochistán, los activos comprometidos incluían servidores que alojaban aplicaciones web para gestionar datos policiales y de ciudadanos, como registros criminales y biométricos", afirmó Aleksandar Milenkoski, investigador principal de amenazas en SentinelOne SentinelLABS, en un informe publicado esta semana.
La actividad se dirigió a dispositivos de red y servidores que alojan aplicaciones web utilizadas para gestionar registros biométricos, registros hoteleros y de inquilinos vinculados a documentos de identidad nacional, expedientes de casos criminales y registros de personal.
Se detectaron cuatro grupos distintos de amenazas, cada uno con una familia de malware única: PlugX, ShadowPad, Cobalt Strike y Remcos RAT. El uso de Remcos RAT se vinculó a un actor de amenazas alineado con la India, mientras que los grupos de PlugX, ShadowPad y Cobalt Strike utilizan herramientas compartidas o comerciales y pueden involucrar a más de un operador. La implementación de PlugX y ShadowPad se asocia tradicionalmente con grupos de hackers patrocinados por el estado chino.
El conjunto de intrusiones relacionado con Remcos comparte superposiciones de infraestructura y tácticas con el grupo de hackers conocido como Mysterious Elephant (también APT-C-08, APT-K-47 y TAG-179), que a su vez tiene similitudes con adversarios alineados con la India como SideWinder, Confucius y Bitter. Las cadenas de ataque emplearon señuelos relacionados con la aplicación de la ley paquistaní y mostraban un documento ficticio que contenía un plan operativo para la repatriación de extranjeros ilegales, incluidos titulares de la Tarjeta de Ciudadano Afgano (ACC).
Compromiso de la Policía de Balochistán
El análisis de la actividad contra la Policía de Balochistán reveló el compromiso de los siguientes activos entre el 2 de junio de 2024 y el 9 de abril de 2026: dos dispositivos de red, servidores web que alojan varias aplicaciones web de la Policía de Balochistán asociadas con la iniciativa de digitalización Smart Police Station, y un dispositivo Fortinet FortiMail que servía como puerta de enlace de correo electrónico entrante principal de la agencia.
Una de las aplicaciones infectadas fue el Sistema de Gestión de Quejas (CMS), alojado en cms.balochistanpolice.gov.pk, utilizado para registrar, rastrear y resolver quejas de los ciudadanos. Se cargaron dos variantes de un implante llamado cms_plugin.exe en el sitio: un cargador Rust diseñado para descargar una carga útil adicional desde 193.42.25.65, y un ejecutable .NET que se hace pasar por 360Safe.exe, un binario legítimo de Qihoo 360 Total Security, para cargar de forma reflectante un ensamblado que implementa un cliente AsyncRAT.
La actividad es notable porque ha atraído tanto a un "socio como a un adversario de Pakistán" hacia la misma víctima para la recopilación de inteligencia, probablemente impulsada por motivos geopolíticos. "Cuando múltiples actores de ciberespionaje operan contra instituciones de aplicación de la ley de un solo estado, la convergencia en sí misma es una señal del valor del objetivo", explicó Milenkoski.
"El compromiso del Sistema de Gestión de Quejas añade una segunda dimensión a la actividad contra la Policía de Balochistán, extendiendo el alcance del actor de amenazas más allá del entorno inicialmente comprometido. Al alojar implantes en un portal utilizado tanto por ciudadanos como por personal de aplicación de la ley, el actor de amenazas convirtió una herramienta construida para hacer que la vigilancia policial en Pakistán sea más accesible y responsable ante el público en un mecanismo de distribución de malware", concluyó Milenkoski.