شناسایی موج جدید حملات سایبری به سازمان های دولتی و حساس منطقه
به گزارش زوم تک از ذا هکر نیوز ، بررسی های جدید متخصصان امنیت سایبری نشان می دهد که یک گروه از هکرهای چینی زبان از ژانویه 2025 موج جدیدی از حملات سایبری گسترده را علیه سازمان های دولتی و زیرساختی در منطقه آسیای مرکزی آغاز کرده اند. این حملات بیشتر کشورهای افغانستان ، کیرگیزستان ، تاجیکستان ، ازبکستان ، قزاقستان و همچنین جمهوری عربی سوریه را هدف قرار داده است. بر اساس گزارش منتشر شده توسط شرکت امنیتی کسپرسکی ، سازمان های هدف قرار گرفته در حوزه های مختلفی مانند بهداشت و درمان ، مراکز پژوهشی ، دفاتر دولتی ، وزارتخانه های امور خارجه ، سازمان های لوجستیک ، نهادهای اجرای قانون ، مدیریت شهری و مراکزی آموزشی فعالیت می کنند. این فعالیت ها هنوز به هیچ گروه هکری شناخته شده ای نسبت داده نشده است.
معرفی بدافزارها و درهای پشتی جدید OctLurk و SilkLurk
ویژگی اصلی این حملات استفاده از دو در پشتی (Backdoor) جدید و پیچیده به نام های OctLurk و SilkLurk است که کد بدافزاری آن ها به شدت مبهم سازی شده است. علاوه بر این ، هکرها از یک ابزار تخصصی به نام LurkProxy برای هدایت و پروکسی کردن ترافیک شبکه استفاده می کنند. محققان امنیتی اعلام کرده اند که بدافزارهای OctLurk و SilkLurk قابلیت دانلود و تزریق افزونه های متعدد برای انجام اقدامات مخرب تر را دارند. این اقدامات شامل اجرای دستورات سیستم ، دستکاری فایل ها ، شبیه سازی رویدادهای کیبورد و ماوس ، اسکن شبکه ، سرقت اطلاعات احراز هویت ، کی لاگینگ ، سرقت رمزهای عبور از مرورگرها ، جمع آوری ایمیل ها و ایجاد دسترسی از راه دور می شود.
نحوه نفوذ اولیه و مکانیزم عملکرد در پشتی OctLurk
اگرچه بردار نفوذ اولیه در این حملات هنوز به طور دقیق مشخص نشده است ، اما تحلیل های کسپرسکی نشان می دهد که بدافزار OctLurk به صورت مستقیم در حافظه رم (Memory) تزریق می شود. مهاجمان پیش از اجرای اسکریپت اصلی ، اتصال اینترنت به یک دامنه خاص را بررسی می کنند و سپس ابزار LurkProxy را برای برقراری ارتباط با سرور فرماندهی و کنترل (C2) فعال می سازند. بدافزار OctLurk پس از اجرا ، ابتدا اطلاعات کامل سیستم را جمع آوری کرده ، آن را رمزنگاری می کند و به سرور متصل می شود. این بدافزار می تواند پلاگین های دریافتی را مستقیما در حافظه اجرا کند تا امکان گرفتن اسکرین شات ، جمع آوری محتوای کلیپ بورد و کنترل ماوس فراهم شود.
سرقت رمزهای عبور و نفوذ به شبکه های داخلی با ابزارهای پیشرفته
هکرها با استفاده از افزونه خط فرمان این بدافزار ، اقدامات مخرب متعددی انجام داده اند. آن ها اطلاعات کاملی از سیستم قربانی استخراج کرده و با استفاده از ابزار secretsdump.py رمزهای عبور را از کنترل کننده های دامنه به سرقت برده اند. همچنین یک برنامه کی لاگر که خود را به جای نرم افزار معتبر AnyDesk جا زده بود روی سیستم ها نصب شده است تا کلیدهای فشار داده شده توسط کاربر را ضبط کند. هکرها رمزهای عبور ذخیره شده در مرورگرهای گوگل کروم و موزیلا فایرفاکس را استخراج کرده و با ابزار Fscan شبکه های داخلی را برای یافتن پورت های باز مانند SSH و MySQL اسکن کرده اند تا با استفاده از لیست رمزهای سرقت شده به سایر بخش های شبکه نیز نفوذ کنند.
ویژگی های ابزار LurkProxy و در پشتی SilkLurk
ابزار LurkProxy می تواند به عنوان یک پروکسی معکوس در دو حالت مختلف SOCKS5 یا پروکسی شفاف عمل کند تا ترافیک شبکه را از طریق آدرس هدف هدایت نماید. سومین ابزار در بایگانی مخرب این هکرها بدافزار SilkLurk است که از طریق تکنیک بارگذاری جانبی DLL اجرا می شود. این در پشتی پس از برقرار کردن اتصال با سرور فرماندهی ، اطلاعات قربانی را ارسال کرده و دستورات بعدی را دریافت می کند. اجرای دستورات پاورشل برای اتصال به منابع به اشتراک گذاشته شده در شبکه ، جستجو و استخراج اسناد محرمانه و آرشیو کردن اطلاعات با ابزارهایی مانند WinRAR و 7-Zip از جمله اقدامات پس از نفوذ این بدافزار بوده است.
ارتباط با کمپین های قبلی و پیچیدگی های فنی برای دور زدن آنتی ویروس ها
شرکت کسپرسکی اعلام کرده است که اشتراک های زیرساختی میان این کمپین و حملات قبلی مرتبط با بدافزار SilentRaid پیدا کرده است که نشان دهنده استفاده از زیرساخت های مشترک در حملات مختلف است. بدافزارهای OctLurk و SilkLurk عمدتا در حافظه سیستم فعالیت می کنند و تنها یک لودر بسیار کوچک روی دیسک باقی می گذارند. این لودر برای رمزکشی اطلاعات از داده های اختصاصی همان دستگاه (مانند شماره سریال هارد دیسک یا نام کامپیوتر) استفاده می کند. این روش رمزنگاری منحصر به فرد برای هر قربانی ، مهندسی معکوس و شناسایی خودکار بدافزار توسط سیستم های امنیتی را بسیار دشوار و complex می سازد.




نظرات در مورد : حملات گسترده هکرهای چینی به نهادهای دولتی آسیای مرکزی با بدافزارهای جدید OctLurk و SilkLurk