حمله مجدد به شرکت های نفت و گاز آسیای غربی
به گزارش کارگروه حملات سایبری سایبربان؛ پژوهشگران امنیتی به تازگی گروه هکری جدیدی را به نام لایسیوم (Lyceum ATP) شناسایی کردهاند.
شرکت امنیتی سکیور ورک (SecureWorks) ادعا میکند فعالیتهای گروه یاد شده به APT34 و APT33 شباهت دارند. تیمهایی هکری که محققان ادعا میکنند وابسته به دولت ایران هستند. شرکت دراگوس نیز به طور جداگانه مدتی قبل در گزارشی گروه مذکور را شناسایی کرده و نام هگزان (HEXANE) را روی آنها گذاشته بود. با وجود این هیچ دلیل واضح و قابل استنادی وجود ندارد که ادعای مطرح شده را اثبات کرده، آن را به ایران مرتبط بکند.
محققان توضیح دادند، لایسوم در سال 2019 شناسایی شد؛ اما از اواسط 2018، تاکنون به شرکتهای نفت و گاز و اپراتورهای مخابراتی منطقهی آسیای غربی حمله سایبری کرده است. این گروه موفق شد بیش از یک سال بدون این که شناسایی شود در سیستمها فعالیت کند.
هکرها با استفاده از ارسال ایمیل اسپیر فیشینگ (spear phishing) حاوی فایل اکسل آلوده به شرکتهای نفت و گاز حملهی خود را آغاز میکردند. این اهداف مدیران، کارشناسان فناوری اطلاعات و منابع انسانی شرکتهای یاد شده بودند. زمانی که قربانی روی فایل کلیک کرده و آن را دریافت میکرد، بدافزاری جدیدی به نام «دان بات» (DonBot) روی رایانهی فرد دانلود میشد. این نرمافزار مخرب پس از قرار گرفتن روی سامانه، شروع به اسکن شبکه و انتشار خود روی دیگر بسترهای آسیبپذیر میکند. از قابلیتهای آن میتوان به سرقت اعتبارنامهها، اطلاعات حسابهای کاربری و قرار دادن یک کیلاگر (Key logger) روی سیستم آلوده است.
پژوهشگران معتقدند لایسیوم فعالیت خود را از آپریل 2018 آغاز کرده است. این موضوع با توجه به دامنههای ثبت شده و رخ دادن اولین موج حملات آنها با تمرکز روی آفریقای جنوبی مطرح میشود. محققان ادعا میکنند گروه یاد شده در فوریه 2019، ابزارهای خود را علیه چندین نرمافزار شناسایی بدافزار آزمایش کرده و در می 2019 نیز کمپین خود را برای حمله شرکتهای نفت و گاز خاورمیانه راهاندازی کردهاند.
پژوهشگران هشدار دادند: «با وجود این که حملات فعلی گروه لایسیوم روی کشورهای آسیای غربی متمرکز است؛ اما به این معنی نیست که زیرساختهای دیگر مناطق در خطر حمله این گروه قرار ندارند.»