حمله هکرهای نظامی روسیه به کارکنان فناوری اطلاعات اوکراین
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، تیم واکنش اضطراری رایانهای اوکراین (CERT-UA) روز شنبه اعلام کرد این کارزار دستکم از ماه مه آغاز شده و به گروه سندوورم (Sandworm)، یکی از شناختهشدهترین واحدهای هکری وابسته به اطلاعات نظامی روسیه (GRU)، مرتبط است.
این عملیات عمدتاً مدیران سیستم و متخصصان فناوری اطلاعات را هدف قرار میدهد.
هکرها با جستوجو در وبسایتهای معتبر کاریابی اوکراین، افراد موردنظر را شناسایی کرده، رزومه آنها را بررسی و سپس با جعل هویت کارکنان شرکتهای فناوری با آنها تماس برقرار میکنند.
در یکی از موارد بررسیشده توسط تیم واکنش اضطراری رایانهای اوکراین، مهاجمان خود را نمایندگان شرکت استخدامی گروه بیزینسی اطلس (Atlas Business Group) معرفی کردند و به یک قربانی گفتند برای پروژهای مرتبط با Sopra Steria Bulgaria، یکی از شرکتهای بینالمللی خدمات فناوری اطلاعات، نیروی جدید استخدام میکنند.
ارتباط اولیه از طریق سامانه گفتوگوی داخلی یک وبسایت کاریابی انجام شد و مهاجمان سپس فرد موردنظر را به تلگرام منتقل کردند.
در آنجا فردی که خود را مدیر منابع انسانی معرفی میکرد، پرسشهایی معمول درباره شرایط کاری مورد علاقه و سطح زبان انگلیسی متقاضی مطرح کرد.
در مرحله بعد، قربانی برای یک مصاحبه ویدئویی در زوم دعوت شد.
در این مصاحبه مردی انگلیسیزبان که حدود ۳۰ تا ۳۵ ساله به نظر میرسید حضور داشت.
تیم واکنش اضطراری رایانهای اوکراین مشخص نکرده است که این فرد واقعاً در عملیات شرکت داشته یا هویت او با استفاده از هوش مصنوعی جعل شده است.
پس از ادامه فرایند استخدام، مهاجمان فایلهایی را برای آنچه «آزمون فنی» معرفی میکردند، برای قربانی ارسال کردند. از فرد خواسته شد برای انجام آزمونها با استفاده از وایرگارد (WireGuard)، یک پروتکل و نرمافزار وی پی ان (VPN) متنباز و قانونی، به شبکه شرکتی متصل شود.
آدرس ایمیل ارسالکننده نیز بهگونهای طراحی شده بود که شبیه آدرس یکی از دفاتر منطقهای Sopra Steria به نظر برسد.
هنگام تلاش قربانی برای اتصال با فایلهای ارائهشده، خطاهایی رخ داد.
سپس فردی که خود را استخدامکننده معرفی کرده بود، از او خواست یک برنامه وی پی ان سفارشی با نام SopraVPN را دانلود کند.
این برنامه در پلتفرم توزیع نرمافزار SourceForge میزبانی شده بود و لینکی نیز به وبسایتی داده شده بود که ظاهر آن شبیه وبسایت رسمی شرکت طراحی شده بود.
به گفته تیم واکنش اضطراری رایانهای اوکراین، نصب SopraVPN مرحله اصلی نفوذ به رایانه قربانی بود.
هکرها این برنامه را با استفاده از کد متنباز وایرگارد ساخته بودند، اما تغییراتی در آن ایجاد کرده بودند تا بتواند دستورات مخرب را بهصورت مخفیانه روی دستگاه قربانی اجرا کند.
برخی از این دستورات نیز به شکل رمزگذاریشده داخل فایلهای پیکربندی وی پی ان قرار گرفته بودند تا در بررسیهای معمول بهسادگی شناسایی نشوند.
تیم واکنش اضطراری رایانهای اوکراین تعداد قربانیان یا هدف نهایی مهاجمان را اعلام نکرده است.
گروه سندوورم که با نامهای ای پی تی 44 (APT44) و سیشل بلیزارد (Seashell Blizzard) نیز شناخته میشود، بیش از یک دهه سابقه فعالیت دارد و مسئول برخی از مخربترین عملیات سایبری روسیه، از جمله حملات علیه شبکه برق اوکراین، شناخته شده است.
استفاده از پیشنهادهای شغلی جعلی برای نفوذ سایبری به سندوورم محدود نیست.
نهادهای اطلاعاتی غربی پیشتر هشدار دادهاند که عوامل اطلاعاتی چین نیز با جعل هویت استخدامکنندگان و مشاوران در شبکههای حرفهای و پلتفرمهای کاریابی، کارکنان دولتی، نظامی و افراد دارای دسترسی به اطلاعات حساس را هدف قرار دادهاند.
هکرهای کره شمالی نیز بارها از همین روش برای سرقت اطلاعات احراز هویت و رمزارز یا نفوذ به کارکنان شرکتهای فناوری استفاده کردهاند.
در برخی عملیات دیگر، کارکنان فناوری اطلاعات کره شمالی با هویتهای جعلی در شرکتهای خارجی استخدام شدهاند تا برای حکومت پیونگیانگ درآمد ایجاد کنند.