اتهام پراکنی سایبری اسرائیل علیه ایران
به گزارش کارگروه حملات سایبری سایبریان؛ شرکت امنیتی «اینتزر» (Intezer) رژیم صهیونیستی به تازگی ادعا کرد گروه هکری «APT34»، در حال حمله سایبری به مشتریان و کارکنان شرکت وستات (Westat) هستند که رابطه نزدیکی با سازمانهای دولتی آمریکا دارند. این شرکت مدعی است APT34 وابسته به دولت ایران بوده و حملات از طریق اسپیر فیشینگ (Spear Phishing) و ارسال محتوای آلوده توسط ایمیل انجام میگیرد. گروه APT34 با نامهای دیگری مانند ایل ریگ (OilRig) و گرین باگ (Greenbug) نیز شناخته میشوند. وستات بیش از 16 سال است به دولت آمریکا، نهادهای دولتی محلی و بیش از 80 سازمان فدرال خدمات تحقیقاتی ارائه میدهد.
اینتزر کمپین یاد شده را پس از مشاهده فایل مخربی با نام «Survey.Xls»، شناسایی کرد. این فایل به گونهای طراحی شده است که به نظر برسد قصد نظرسنجی در رابطه رضایت شغلی کارمندان وستات دارد. ایمیلهای ارسال شده برای کارمندان حاوی فایل اکسلی هستند که پس از دانلود و باز کردن آن در ابتدا خالی به نظر میرسند؛ اما به محض فعال شدن ماکرو توسط قربانیان، یک نظرسنجی ظاهر شده و پیرامون مسائل، فرصتها و آموزشهای مرتبط با شغل کارمندان سؤالاتی را نمایش میدهد. از طرفی کدهای مخرب «VBA» در پسزمینه به اجرا در میآیند و سیستم را آلوده میکنند.
کد یاد شده یک فایل «ZIP» را به پوشه «temporary» قرار داده، شروع به نصب و اجرای فایل میکند. این اقدام تنها 5 دقیقه پس از آلوده شدن سیستم تکمیل میگردد. این محتوا 2 بدافزار «TONEDEAF» و «VALUEVAULT» را نصب میکند. نرمافزار مخرب TONEDEAF یک درب پشتی در سیستم ایجاد کرده، امکان جمعآوری اطلاعات، بارگذاری و دانلود فایل و اجرای فرمانهای شل دلخواه را فراهم میکند. این در حالی است که VALUEVAULT وظیفه سرقت رمزهای عبور را بر عهده دارد.
اینتزر ادعا کرد دو بدافزار یاد شده در گذشته نیز توسط APT34 مورد استفاده قرار میگرفتند؛ اما پس از شناسایی شدن توسط فایرآی نسخههای جدید آنها با نامهای TONEDEAF 2.0 و VALUEVAULT 2.0 ایجاد گشتند.