نفوذ مجرمان سایبری به سازمانهای مختلف با کمپینی به نام Siesta
محققان امنیتی شرکت ترند میکرو در حال بررسی یک کمپین جدیدی از حملات هدفدار به سازمانها و بخشهای مختلف دولتی وخصوصی میباشند. این کمپین Siesta لقب گرفته است.
به گفته کارشناسان، شرکتهای حمل و نقل و ترافیکی، امنیت و دفاع، مدیریت عمومی، بهداشت، رسانهها و ارتباطات، سازمانهای مالی، بخشهای گوناگون انرژی و فروشگاههای کالا و خدمات مصرفی توسط مجرمان سایبری هدف حمله قرار گرفته اند.
جالب توجه است، که مهاجمان همیشه به روشهای پیچیده برای نفوذ به شبکههای اهداف خود تکیه نمیکنند. در عوض، آنها اغلب به استفاده از تاکتیکهای مهندسی اجتماعی برای فریب قربانیانی که به آنها دسترسی دارند، میپردازند.
یک مطالعه موردی مرتبط با کمپین Siesta نشان میدهد که حداقل در یک مورد، مهاجمان به مدیران اجرایی یک شرکت، ایمیلهای فیشینگ ارسال میکنند، به نحوی که به نظر میرسد از طرف یکی از کارکنان سازمان ارسال شده است.
اینگونه پیامهای مخرب تروجانهای وصل شده ای را در ضمیمه خود ندارند. در عوض، حاوی لینکی هستند که به نظر میرسد به یک وب سایت دانلود اشاره میکند. هکرها برای افزایش شانس موفقیت شان، برای وب سایتی که میزبانی بدافزار را میکند نامی را انتخاب میکنند مانند: http://{malicious domain}/ {organization name}/{legitimate archive name}.zip.
این آرشیو حاوی یک فایل اجرایی است که در نگاه اول به نظر میرسد یک سندPDF بی ضرر باشد. در حالی که قربانی سند PDF را باز میکند، یک درپشتی (backdoor) در سکوت وارد بازی میشود. این در پشتی آغاز به برقراری ارتباط با سرور فرمان و کنترل (C&C) میکند و دستوراتی را مانند "sleep" و "download" دریافت میکند. فرمان sleep دستور میدهد تا درپشتی برای مدتی تا آغاز مجدد غیر فعال باقی بماند.
اما فرمان download دستوری برای تهدید دانلود و اجرای یک جزء مخرب اضافی میباشد.
استفاده از دستور sleep در واقع الهام گرفته از نام این کمپین است که Siesta لقب گرفته است. Siesta در زبان اسپانیایی به معنای چرت یا خواب نیمروز میباشد.
محققان امنیتی شرکت ترند میکرو میگویند که نسبت دادن این کمپین به یک گروهی خاص از هکرها دشوار است. با این حال، آنها موفق به شناسایی یک آدرس ایمیلی شده اند که برای ثبت نام حدود 17 هزار دامنه مورد استفاده قرار گرفته است. برخی از آنها نیز برای رها کردن بدافزارهای مخرب در کمپین Siesta استفاده شده اند.
گفته میشود که ثبت بیشتر این دامنهها در کشور چین و مواردی هم در کانادا صورت پذیرفته است./