کشف نفوذگران Icefog در آسیا
کسپرسکی از کمپین APT جدیدی پرده برداشت که هدفشان سرقت اسرار از بخشهای دولتی و تولیدکنندگان صنعتی، نظامی، شرکتهای رسانهای و فنی در ژاپن و کرهجنوبی است.
آزمایشگاه کسپرسکی از کمپین APT جدیدی پرده برداشته که هدفشان سرقت اسرار از بخشهای دولتی و تولیدکنندگان صنعتی، نظامی، شرکتهای رسانهای و فنی در ژاپن و کرهجنوبی است.
Icefog همهی قابلیتهای برجستهی یک مهاجم هدفمند را داراست، نظیر حقههای مبتنی بر رایانامههای فیشینگ برای راه پیدا کردن به شبکهی قربانی؛ استفاده از نرمافزارهای مخربی که از آسیبپذیریهای شناختهشده سوءاستفاده میکنند؛ و ربودن اطلاعات محرمانهی رایانامهها و گذرواژههای سامانه برای ورود مخفیانه به سازمانها.
با این حال، تفاوت Icefog با سایر کمپینها در این است که این گروه نفوذگر نسبت به APTهای معمول دیگر بیشتر روی اهداف خود تمرکز میکند و طول عمر کارگزارهای آن کمتر است.
شاید بتوان گفت که مهمترین جنبهی کارگزارهای فرماندهی و کنترل Icefog طبیعت «بزن و در رو»1 آن است؛ مهاجمان کارگزارهای C&C خود را راهاندازی میکنند، گونهای بدافزاری را تهیه میکنند که از این کارگزار استفاده مینماید، به قربانی حمله میکنند، و آن را آلوده میسازند. عمر میزبانی اشتراکی این بدافزار به یک یا دو ماه به سر میرسد و پس از آن کارگزار C&C ناپدید میشود.
ماهیت این حمله بسیار دقیق و متمرکزانه است؛ در بسیاری از موارد حملهی Icefog مهاجمان از همان ابتدای کار میدانند به دنبال چه چیزی هستند. اسامی پروندههای مورد نظر مهاجمان خیلی زود شناسایی و بایگانی شده و به کارگزارهای C&C انتقال داده میشود، سپس قربانی بختبرگشته به حال خود رها میشود.
علاوه بر این، مجموعهی در پشتی Icefog، که برای بسترهای مک و ویندوز تهیه شده است، بهطور مستقیم توسط مهاجمان کنترل میشود و جدیدترین نسخهی آن به جای سرقت خودکار اطلاعات، از سوی شخص مهاجمان اجرا میگردد تا به این ترتیب عملیاتهایی روی سامانهی قربانی انجام شود.
کسپرسکی بیان داشت پس از نفوذ به ۱۳ دامنهی مختلف توسط Icefog، اینبار شاهد حمله به طیف گستردهای از قربانیها در آمریکا، کانادا، استرالیا، انگلستان و به ویژه آسیا میباشد.
کسپرسکی گفت: « بر مبنای تجزیه و تحلیلهای مستندی که روز کارگزارهای فرماندهی و کنترل مورد استفاده در حملات هدفمند انجام دادهایم، همچنین با توجه به نمونههای اسپیر-فیشینگ و سایر اطلاعاتی که در خلال تحقیقاتمان به دست آوردهایم میتوانیم بگوییم که هدف نخست عملیات Icefog ژاپن و کرهجنوبی بوده است.»
روی هم رفته، کسپرسکی موفق به کشف ۳،۶۰۰ IP منحصربهفرد آلوده و نیز صدها قربانی شده است.
ظاهراً گروه Icefog در تلاش بوده به پیمانکاران دفاعی Lig Nex1 و Selectron، شرکتهای کشتیسازی نظیر DSME Tech، اپراتورهای مخابراتی مانند مخابرات کره یا همان Korea Telecom، سازمانهای رسانهای همچون Fuji TV ، Economic Association ژاپن-چین و نیز Hanjin Heavy Industries لطمه وارد کند؛