موسسه خبری سایبربان:مجموعهی حملات watering hole1 که از ماه مه شرکتهای نفتی و انرژی را هدف قرار دادهاند ممکن است با حملات مشابه علیه وزارت کار آمریکا در ارتباط باشند.محققان شرکت امنیتی سیسکو موفق به کشف دامنههای نقضشدهی متعلق به ۱۰ شرکت نفتی و انرژی در سراسر جهان شدهاند، نظیر نیروگاههای برق آبی، توزیعکنندگان گاز طبیعی، تأمینکنندگان صنعتی مربوط به وزارت انرژی و نیز شرکتهای سرمایهگذاری که سرویسدهی به نهادهای مذکور را بر عهده دارند. طراحی شش مورد از مجموع این ده وبگاه یکسان بوده و سه مورد از آنها متعلق به یک شرکت مادر میباشند. محقق سیسکو، امانوئل تچیو2 حدس میزند اطلاعات محرمانهی متعلق به شرکت طراحی وب مربوطه به سرقت رفته و مقدمات نشت اطلاعات را فراهم کرده است.
۱۰ وبگاه مورد سوءاستفاده قرار گرفته و وبگاههای قربانیِ حمله به موجب این سوءاستفاده iframeای را ارائه کردهاند که باعث هدایت کاربران به وبگاههای دیگر میشده است، وبگاههایی که بدافزارهای ویژهی جاسوسی و احتمالاً تروجان دسترسی از راه دور Poison Ivy را میزبانی مینمودهاند.
تکیو گفت: «فرض ما بر این است که مهاجمان با هدف قرار دادن شرکتهایی که زیر نظر وزارت انرژی میباشند در تلاشاند ماشینهای موجود در آن بخشها را آلوده کرده و محتوای مبتنی بر مالکیت معنویِ آنها را به سرقت ببرند.
iframeها کد مخرب و بدافزارهای متعلق به سه دامنهی نقضشدهی دیگر را بارگذاری میکنند:
keeleux[.]com
nahoonservices[.]com
kenzhebek[.]
این کد مخرب در وهلهی اول یک آسیبپذیری جاوا را هدف قرار میدهد: CVE-2012-1723؛ یا به شکافی در اینترنت اکسپلورر ۸ حمله میکند: CVE-2013-1347. گفتنی است یک کد مخرب مربوط به آسیبپذیری فایرفاکس نیز در این حملات رؤیت شده است: CVE-2013-1690.
سیسکو اشاره کرد بدافزار مورد استفاده در این حملات تروجانی است که به نحوهی پیکربندیهای سامانه، کلیپبورد و دادههای صفحهکلید پی میبرد. این تروجان همچنین اتصالی رمزگذاریشده را به یک کارگزار فرماندهی و کنترل که در یونان میزبانی میشود و منتظر دریافت دستورات میماند برقرار میسازد. بنا به گفتهی سیسکو همهی وبگاههای آلوده از این ماجرا آگاه شده و بیشتر آنها مورد پاکسازی قرار گرفتهاند.
تکیو بیان داشت: «نرخ تشخیص این بدافزار بسیار پایین بوده، بهطوری که همواره جای نگرانی داشته است. خوشبختانه رویکردی که برای تشخیص این کد مخرب به کار گرفته شده خیلی خوب عمل میکند، بنابراین میتوان امیدوار بود که از این به بعد کاربران به نحو احسن محافظت خواهند شد.»
حملات Watering hole بهطور قابل ملاحظهای مؤثر واقع میشوند، زیرا وبگاههای محبوب کاربران قربانی را هدف میگیرند. درگذشته نیز وبگاههایی که منبعی برای سیاستهای دولت محسوب میشوند و انجمنهای توسعهی تلفن همراه مورد آماج حملات Watering hole واقع شدهاند.
در زمان حمله به ورزات کار آمریکا، در ماه مه، از یک آسیبپذیری روز صفرم متعلق به اینترنت اکسپلورر ۸ استفاده شد و وبگاه Site Exposure Matrices (یا به اختصار SEM) متعلق به این وزارت به کمک جاوااسکریپت آلوده شد، کد جاوااسکریپت مربوط به این حمله قربانیهای احتمالی را به Poison Ivy RAT هدایت مینمود. وبگاه SEM مخزنی از اطلاعات مربوط به مواد سمی است که در تسهیلات راهاندازیشده توسط وزارت کار یافت شدهاند. در آن زمان کارشناسان امنیتی بر این باور بودهاند که مهاجمان آن دست از کارمندان وزارت انرژی آمریکا را نشانه رفتهاند که روی برنامهی سلاحهای هستهای کار میکنند.
آسیبپذیری IE در ماه مه وصله شد، اما این کار پس از حمله به ۹ مورد از وبگاههای دیگر مانند آژانس آمریکایی توسعهی بینالمللی (USAID) و شرکتهای تحقیقاتی آسیا صورت پذیرفته است.
با توجه به زمان وقوع این دو حمله و استفاده از یک کد مخرب مربوط به اینترنت اکسپلورر، میتوان گفت که حملات وارد به وزارت کار آمریکا دارای ارتباط تنگاتنگی با حملات انجامشده به وزارت انرژی و نفت هستند.
تکیو افزود: «اینجا پای یک میلیوندلار پول در میان است. قطعاً نقاط مشترک متعددی میان اینگونه حملات وجود دارد؛ اگر زمانبندی، کد مخرب منتشرشده و نیز بخشهای قربانیِ حملات را کنار هم بگذارید، حداقل میتوان به این قضیه شک کرد که منافع مهاجمان پشت پردهی این ماجراها یکی بوده است.»
حمله به وزارتهای نفت و انرژی که بهطور کاملاً اتفاقی توسط پژوهشگران سیسکو کشف شده، با هدف دستیابی به گزارشهای سامانه و با توجه به نقاط اشتراک میان بخشهای مذکور انجام شده است.
تکیو در پایان گفت: «اینها حملاتی با ابعادی ناچیز ولی مخاطرات قابل توجه بودهاند؛ در حقیقت وبگاههای قربانی مخطابان چندانی ندارند. حمله به وزارت کار آمریکا تا حدودی متفاوت از بقیه بوده است. وقتی صحبت از وبگاه محبوبی همچون این وبگاه به میان میآید، حتماً جنجالی به دنبال آن مطرح خواهد شد.