حمله به شرکتهای صنعتی در اروپا و آسیا توسط رتیکیت
به گزارش کارگروه حملات سایبری سایبربان؛ محققان امنیت سایبری سوفوس لبز (SophosLabs) گزارش دادند یک گروه جدید از مجرمان سایبری را با نام «رتیکیت» (RATicate)، شناسایی کردهاند. این گروه عامل حمله به چندین شرکت صنعتی بوده و به دفعات از انواع مختلف بدافزارهای سرقت اطلاعات مانند «لاکی بات» (LokiBot)، «ایجنت تسلا» (Agent Tesla)، «بتا بات» (Beta Bot)، «فورم بوک» (FormBook) و «نت وایر» (Netwire) سوءاستفاده کرده است.
محققان شرح دادند حداقل 6 کمپین بدافزاری جداگانه توسط رتیکیت راهاندازی شده است. اولین موج از همین این گروه در نوامبر 2019 آغاز شد و در مارس 2020 به اوج خود رسید. در همه این کمپینها از ابزار «NSIS» به منظور نصب تروجانهای دسترسی از راه دور (RAT) روی سیستم قربانی استفاده شده بود. ابزار NSIS یک محصول منبع باز قانونی است که برای ایجاد فایل نصب برای برنامههای ویندوزی به کار گرفته میشود.
مارکل پیکادو (Markel Picado)، یکی از پژوهشگران تهدید سوفوس لبز گفت:
به تازگی کمپین جدیدی شناسایی شد که باور داریم با گروه رتیکیت در ارتباط است. در این حمله قربانیان با محتوایی مربوط به اپیدمی کووید 19 مواجه شده، تشویق میشوند محتوای ارسال شده را باز کنند. این یک تغییر در شیوه عملکرد رتیکیت است؛ اما ما فکر میکنیم که این گروه به طور پیوسته شیوه نفوذ خود را تغییر میدهد.
گروه رتیکیت به طور خاص شرکتهای صنعتی اروپایی، آسیای غربی و کره را با استفاده از ایمیلهای اسپم هدف قرار میدهد. در هر یک از این حملات محتوای ایمیل متغیر بوده و موضوعاتی از نگرانی در رابطه با پرداخت تا کووید 19 را در برمیگیرند.
به محض این که قربانیان فایل آلوده را باز میکنند، بدافزار با استفاده از NSIS نصب میشود. این برنامه با وجود قانونی بودن توسط تعدادی از هکرها برای نصب بدافزار مورد سوءاستفاده قرار میگیرد.
برنامه NSIS از یک معماری پلاگینی بهره میبرد که امکان برقراری اجزای مختلف نرمافزار با یکدیگر را فراهم میکند. این پلاگینها قابلیتهایی مانند توقف اجباری فرایند، اجرای خطوط فرمان برنامه، از فشردگی خارج کردن پویا فایلها یا اجرای فایلهای DDL را به ارائه میدهند. به علاوه این برنامه به هکرها اجازه میدهد تا یک پلاگین «System.dll» مخرب را مورد استفاده قرار داده، فرمانهای مورد نظر خود را صادر کنند.
محققان شرح دادند همهی نصب کنندههای مورد استفاده در کمپینها مجموعهای یکسان از فایل زائد را حذف میکردند. این مسئله احتمالاً به دلیل جلوگیری از شناسایی شده بود؛ زیرا از این روش به طور معمول به منظور ایجاد سردرگمی برای تحلیلگران استفاده میشود. فایل DLL مخرب نیز به عنوان یک بارگذاری کننده عمل کرده، شروع به رمزگشایی محتوای مخرب روی سیستم آلوده میکند. در نهایت این محتوای آلوده زمانی که NSIS سعی در حذف فایلهای زائد دارد، روی رَم قرار میگیرد.
محققان شرح دادند شرکتهای صنعتی بسیاری توسط رتیکیت مورد حمله واقع شدهاند. برای مثال میتوان به یک تولیدکننده تجهیزات برق در رومانی، یک شرکت ارائهدهنده خدمات ساختوساز در کویت و دو شرکت اینترنتی، تولیدکننده کابلهای الکتریکی و مخابراتی کره اشاره کرد. با وجود این نام هیچیک از قربانیان ذکر نشده است.