آنتی ویروس پادویش

هکر های کُنی سرویس Find Hub گوگل را به سلاح مخرب پاک سازی داده ها تبدیل کردند

Find Hub گوگل

چگونه دستگاه های اندرویدی و ویندوزی هک می شوند؟

به گزارش زوم تک از هکر نیوز، گروه هکری وابسته به کره شمالی معروف به کُنی (Konni) (که با نام های دیگری مانند Earth Imp، Opal Sleet، Osmium، TA406 و Vedalia نیز شناخته می شود) مسئول مجموعه جدیدی از حملات شناخته شده است که هم دستگاه های اندرویدی و هم ویندوزی را برای سرقت داده ها و کنترل از راه دور هدف قرار می دهد.

کانال بله زوم تکگیفت کارت

جعل هویت مشاوران روان شناسی برای توزیع بدافزار

مرکز امنیتی جنیانس (GSC) در یک گزارش فنی گفت: «مهاجمان با جعل هویت مشاوران روان شناسی و فعالان حقوق بشر کره شمالی، بدافزار هایی را در پوشش برنامه های کاهش استرس توزیع کردند.»

سوء استفاده از Google Find Hub برای پاک سازی داده ها

نکته قابل توجه در مورد حملات هدف قرار دهنده دستگاه های اندرویدی، توانایی مخرب این بازیگران تهدید در بهره برداری از سرویس های ردیابی دارایی گوگل یعنی Find Hub (که قبلاً Find My Device نام داشت) برای بازنشانی (ریست) از راه دور دستگاه های قربانی است که در نتیجه منجر به حذف غیر مجاز داده های شخصی می شود. این فعالیت در اوایل سپتامبر ۲۰۲۵ شناسایی شد.

استفاده از KakaoTalk برای انتشار فایل های ZIP مخرب

این اقدام نشان دهنده اولین باری است که این گروه هکری از توابع مدیریتی قانونی برای بازنشانی (ریست) از راه دور دستگاه های تلفن همراه استفاده تسلیحاتی کرده است. این فعالیت همچنین با یک زنجیره حمله دنبال می شود که در آن مهاجمان از طریق ایمیل های اسپیر فیشینگ (Spear-phishing) به اهداف نزدیک می شوند تا به رایانه های آن ها دسترسی پیدا کنند و از جلسات وارد شده به برنامه چت KakaoTalk آن ها برای توزیع محموله های مخرب به مخاطبین آن ها در قالب یک فایل آرشیو ZIP استفاده می کنند.

تقلید از سازمان مالیات برای نفوذ اولیه

گفته می شود ایمیل های اسپیر فیشینگ از نهاد های قانونی مانند سازمان ملی مالیات تقلید می کنند تا گیرندگان را فریب دهند تا پیوست های مخرب را باز کنند و تروجان های دسترسی از راه دور (RAT) مانند Lilith RAT را تحویل دهند که می تواند ماشین های آلوده را از راه دور فرماندهی کرده و محموله های اضافی را تحویل دهد.

جاسوسی طولانی مدت و پنهان کاری مهاجمان

GSC خاطرنشان کرد: «بازیگر تهدید بیش از یک سال در رایانه آلوده پنهان ماند، از طریق وب کم جاسوسی می کرد و زمانی که کاربر حضور نداشت، سیستم را راه اندازی می کرد.» «در این فرآیند، دسترسی به دست آمده در طول نفوذ اولیه، کنترل سیستم و جمع آوری اطلاعات اضافی را امکان پذیر می کند، در حالی که تاکتیک های فرار اجازه پنهان ماندن طولانی مدت را می دهد.»

سرقت اعتبارنامه های گوگل و نِیور برای حمله

بدافزار مستقر شده بر روی رایانه قربانی به بازیگران تهدید اجازه می دهد تا شناسایی و نظارت داخلی را انجام دهند و همچنین اعتبار حساب های گوگل و نِیور (Naver) قربانیان را استخراج کنند. سپس از اعتبار های دزدیده شده گوگل برای ورود به Find Hub گوگل و شروع پاک سازی از راه دور دستگاه های آن ها استفاده می شود.

پاک سازی رد پا ها از ایمیل بازیابی

در یک مورد، مشخص شد که مهاجمان به یک حساب ایمیل بازیابی ثبت شده در نِیور (Naver) وارد شده اند، ایمیل های هشدار امنیتی گوگل را حذف کرده و پوشه زباله (Trash) صندوق ورودی را برای پاک کردن آثار فعالیت های شرورانه خالی کرده اند.

تحلیل فنی بدافزار “Stress Clear.msi”

فایل ZIP منتشر شده از طریق برنامه پیام رسان حاوی یک بسته نصب کننده مخرب مایکروسافت (MSI) به نام “Stress Clear.msi” است که از یک امضای معتبر صادر شده برای یک شرکت چینی سوء استفاده می کند تا به برنامه ظاهری قانونی بدهد. پس از راه اندازی، یک اسکریپت دسته ای (batch script) را برای انجام تنظیمات اولیه فراخوانی می کند و سپس یک اسکریپت ویژوال بیسیک (VB Script) را اجرا می کند که یک پیام خطای جعلی در مورد مشکل سازگاری بسته زبان نمایش می دهد، در حالی که دستورات مخرب در پس زمینه اجرا می شوند.

بیشتر بخوانید  تحول بزرگ NotebookLM گوگل: هوش مصنوعی تحقیقات خسته‌کننده را خودکار می‌کند تا شما روی ایده‌ های بزرگ تمرکز کنید

معرفی بدافزار EndRAT و دستورات آن

این شامل راه اندازی یک اسکریپت AutoIt است که پیکربندی شده است تا هر دقیقه از طریق یک کار زمان بندی شده (Scheduled Task) اجرا شود تا دستورات اضافی دریافت شده از یک سرور خارجی (“116.202.99[.]218”) را اجرا کند. در حالی که این بدافزار شباهت هایی با Lilith RAT دارد، به دلیل تفاوت های مشاهده شده، توسط محقق امنیتی Ovi Liber با نام EndRAT (یا EndClient RAT) کدگذاری شده است.

لیست دستورات پشتیبانی شده به شرح زیر است:
shellStart (برای شروع یک جلسه شل از راه دور)،
shellStop (برای توقف شل از راه دور)،
refresh (برای ارسال اطلاعات سیستم)،
list (برای لیست کردن درایو ها یا دایرکتوری ریشه)،
goUp (برای رفتن به یک دایرکتوری بالاتر)،
download (برای استخراج یک فایل)،
upload (برای دریافت یک فایل)،
run (برای اجرای یک برنامه بر روی میزبان)،
و delete (برای حذف یک فایل بر روی میزبان).

استفاده همزمان از چندین تروجان (RAT)

جنیانس گفت که بازیگران کُنی APT همچنین از یک اسکریپت AutoIt برای راه اندازی Remcos RAT نسخه ۷.۰.۴ استفاده کرده اند که در ۱۰ سپتامبر ۲۰۲۵ توسط نگهدارندگان آن، Breaking Security، منتشر شد، که نشان می دهد دشمن فعالانه از نسخه های جدیدتر این تروجان در حملات خود استفاده می کند. همچنین بر روی دستگاه های قربانی Quasar RAT و RftRAT، تروجان دیگری که قبلاً توسط کیمسوکی (Kimsuky) در سال ۲۰۲۳ استفاده شده بود، مشاهده شده است.

این شرکت امنیت سایبری کره جنوبی گفت: «این نشان می دهد که بدافزار متناسب با عملیات های متمرکز بر کره طراحی شده است و به دست آوردن داده های مرتبط و انجام تجزیه و تحلیل عمیق نیازمند تلاش قابل توجهی است.»

جزئیات نسخه جدید بدافزار Comebacker گروه لازاروس

این افشاگری در حالی صورت می گیرد که ENKI جزئیات استفاده گروه لازاروس (Lazarus Group) از نسخه به روز شده بدافزار Comebacker را در حملاتی با هدف سازمان های هوافضا و دفاعی با استفاده از اسناد فریبنده مایکروسافت ورد (Microsoft Word) که متناسب با یک کمپین جاسوسی طراحی شده اند، تشریح کرد. این طعمه ها هویت ایرباس (Airbus)، گروه اِج (Edge Group) و مؤسسه فناوری هند کانپور (IIT Kanpur) را جعل می کنند.

هدف قرار دادن صنایع هوافضا و دفاعی

زنجیره آلودگی زمانی آغاز می شود که قربانیان فایل را باز کرده و ماکرو ها را فعال می کنند، که باعث می شود کد VBA تعبیه شده اجرا شود و یک سند طعمه را که به کاربر نمایش داده می شود، همراه با یک جزء بار گذار (Loader) که مسئول راه اندازی Comebacker در حافظه است، تحویل دهد.

این بدافزار به نوبه خود، ارتباط با سرور فرمان و کنترل (C2) را از طریق HTTPS برقرار می کند و وارد یک حلقه می شود تا برای دستورات جدید نظرسنجی کند یا یک محموله رمز گذاری شده را دانلود و اجرا کند.

ENKI در یک گزارش فنی گفت: «استفاده بازیگر از اسناد فریبنده بسیار خاص نشان می دهد که این یک کمپین اسپیر فیشینگ هدفمند است.» «اگر چه تا کنون هیچ گزارشی از قربانیان وجود نداشته است، زیرساخت C2 در زمان انتشار این مطلب همچنان فعال است.»

کیمسوکی (Kimsuky) از یک دراپر (Dropper) جاوا اسکریپت جدید استفاده می کند

این یافته ها همچنین با کشف یک دراپر بدافزار مبتنی بر جاوا اسکریپت جدید همزمان است که توسط کیمسوکی (Kimsuky) در عملیات های اخیر خود به کار گرفته شده است و نشان دهنده اصلاح مداوم زرادخانه بدافزار این بازیگر است. مکانیسم دسترسی اولیه ای که بدافزار جاوا اسکریپت از طریق آن توزیع می شود، در حال حاضر ناشناخته است.

نقطه شروع حمله یک فایل جاوا اسکریپت اولیه (“themes.js”) است که با یک زیرساخت تحت کنترل دشمن تماس می گیرد تا کد جاوا اسکریپت بیشتری را دریافت کند که قادر به اجرای دستورات، استخراج داده ها و بازیابی یک محموله جاوا اسکریپت مرحله سوم است تا یک کار زمان بندی شده (Scheduled Task) برای راه اندازی اولین فایل جاوا اسکریپت در هر دقیقه ایجاد کند و یک سند ورد خالی، احتمالاً به عنوان طعمه، راه اندازی کند.

تحقیقات Pulsedive Threat Research در تحلیلی که هفته گذشته منتشر شد، گفت: «از آنجایی که سند ورد خالی است و هیچ ماکرویی را در پس زمینه اجرا نمی کند، ممکن است یک طعمه باشد.»

 

به این پست امتیاز بدید

نظرات در مورد : هکر های کُنی سرویس Find Hub گوگل را به سلاح مخرب پاک سازی داده ها تبدیل کردند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *