وزارت دارایی افغانستان هدف اصلی عملیات XENOFISCAL
محققان شرکت Seqrite Labs اعلام کرده اند این کمپین با نام Operation XENOFISCAL شناخته می شود و علاوه بر وزارت دارایی افغانستان، اداره های مالی استانی، دفاتر درآمدی و کارمندان دولتی پشتو زبان را نیز هدف قرار داده است. مهاجمان برای افزایش احتمال موفقیت حمله، از فایل های فیشینگ با نام های کاملا بومی و به زبان پشتو استفاده کرده اند؛ موضوعی که نشان می دهد عاملان حمله شناخت دقیقی از ساختار اداری و محیط هدف داشته اند.
فایل فیشینگ پشتو زبان، نقطه آغاز نفوذ
حمله با ارسال یک فایل ZIP آغاز می شود که درون آن یک فایل میانبر ویندوز یا LNK قرار دارد. این فایل دارای نامی به زبان پشتو است تا قربانی را به باز کردن آن ترغیب کند. پس از اجرای فایل، ابزار سیستمی mshta.exe فعال شده و یک فایل HTA را از یک دامنه آموزشی هک شده در افغانستان دانلود می کند. این فرآیند در نهایت منجر به اجرای کدهای جاوا اسکریپت مخرب در حافظه سیستم می شود؛ روشی که تشخیص آن را برای بسیاری از سامانه های امنیتی دشوار می کند.
بدافزار Xeno RAT چه قابلیت هایی دارد؟
پس از آلوده شدن سیستم، بدافزار Xeno RAT نسخه 1.8.7 روی دستگاه قربانی نصب می شود و همزمان یک فایل جعلی برای منحرف کردن توجه کاربر نمایش داده می شود. این بدافزار قابلیت های گسترده ای در اختیار مهاجمان قرار می دهد؛ از جمله اجرای دستورات از راه دور، دانلود و اجرای ماژول های اضافی، مدیریت فایل ها، ثبت کلیدهای فشرده شده روی صفحه کلید، تهیه اسکرین شات، نظارت بر حافظه موقت سیستم، دسترسی به وب کم و میکروفون، ایجاد تونل های ارتباطی مبتنی بر SOCKS5 و حتی حذف کامل آثار خود از دستگاه آلوده.
پایداری مخفیانه با جعل هویت مرورگر مایکروسافت اج
یکی از تکنیک های مورد استفاده در این عملیات، ایجاد ماندگاری در سیستم از طریق رجیستری ویندوز است. مهاجمان با تقلید از فرایندهای مرتبط با مرورگر Microsoft Edge تلاش می کنند حضور بدافزار را در سیستم پنهان نگه دارند و از شناسایی توسط کاربران یا برخی ابزارهای امنیتی جلوگیری کنند. این روش باعث می شود بدافزار پس از هر بار راه اندازی مجدد سیستم نیز همچنان فعال باقی بماند.
ردپای گروه SideCopy و ارتباط با APT36
گروه SideCopy یکی از شناخته شده ترین گروه های جاسوسی سایبری منتسب به پاکستان محسوب می شود که زیرمجموعه ای از شبکه بزرگ تر Transparent Tribe یا APT36 به شمار می رود. این گروه طی سال های اخیر بارها به انجام حملات سایبری علیه اهداف دولتی، نظامی و صنعتی در هند متهم شده است. در آوریل ۲۰۲۵ نیز این گروه با استفاده از بدافزارهایی مانند Xeno RAT، Spark RAT و CurlBack RAT حملات گسترده ای را علیه بخش های مختلف در هند اجرا کرده بود.
حملات سایبری در جنوب آسیا وارد مرحله تازه ای شده اند
کارشناسان معتقدند کمپین جدید علیه افغانستان بخشی از روند گسترده تری از فعالیت های سایبری در منطقه جنوب آسیا است. استفاده از زبان بومی، زیرساخت های آلوده محلی و بدافزارهای پیشرفته نشان می دهد گروه های تهدیدگر در حال افزایش دقت و پیچیدگی عملیات های خود هستند. این موضوع نگرانی ها درباره امنیت نهادهای دولتی و زیرساخت های حساس منطقه را افزایش داده است.
همزمانی با حملات جدید علیه زیرساخت های نظامی هند
افشای این عملیات در شرایطی صورت می گیرد که پژوهشگران امنیتی از کشف یک کمپین فیشینگ دیگر نیز خبر داده اند که زیرساخت های نظامی هند را هدف قرار داده است. در این حمله از فایل های مخرب لینوکسی با پسوند .desktop استفاده شده و قربانیان از طریق پیام های واتساپی با موضوع قراردادهای خرید تجهیزات زرهی فریب داده شده اند. پس از اجرای فایل ها، بدافزاری مبتنی بر زبان Go با نام DeskRAT روی سیستم قربانی نصب می شود و امکان کنترل از راه دور دستگاه را در اختیار مهاجمان قرار می دهد.
تهدیدات سایبری دولتی روزبه روز پیچیده تر می شوند
تحلیلگران امنیتی هشدار می دهند که گروه های جاسوسی دولتی و شبه دولتی با بهره گیری از ابزارهای متن باز، زیرساخت های آلوده و تکنیک های مهندسی اجتماعی پیشرفته، حملات هدفمندتری را اجرا می کنند. کمپین اخیر علیه وزارت دارایی افغانستان نمونه ای از این روند است؛ روندی که نشان می دهد سازمان های دولتی و نهادهای حساس باید بیش از گذشته روی آموزش کاربران، تقویت سامانه های امنیتی و شناسایی تهدیدهای پیشرفته سرمایه گذاری کنند.




نظرات در مورد : حمله سایبری منتسب به پاکستان علیه وزارت دارایی افغانستان؛ بدافزار Xeno RAT در مرکز عملیات جاسوسی جدید