نهاد دولتی فیلیپن هدف گروه هکری مرتبط با چین
به گزارش کارگروه بینالملل سایبربان؛ گروه هکری موستانگ پاندا (Mustang Panda) مرتبط با چین نهاد دولتی فیلیپین را در بحبوحه افزایش تنش بین 2 کشور بر سر دریای چین جنوبی هدف قرار داد.
واحد 42 شبکههای پالو آلتو (Palo Alto Networks)، گروه هکری را با 3 کمپین در ماه اوت امسال مرتبط دانست که عمدتاً سازمانهایی را در اقیانوس آرام جنوبی هدف قرار میدهند.
شبکههای پالو آلتو گفت :
«این کمپینها از نرمافزارهای قانونی از جمله «Solid PDF Creator» و «SmadavProtect»، یک راهحل آنتیویروس اندونزیایی، برای بارگذاری فایلهای مخرب استفاده کردند. نویسندگان تهدید همچنین بدافزار را برای جعل هویت ترافیک قانونی مایکروسافت برای اتصالات فرماندهی و کنترل (C2) به صورت خلاقانه پیکربندی کردند.»
به گفته کارشناسان، موستانگ پاندا که با نامهای رئیس جمهور برنز (Bronze President)، کامارو دراگون (Camaro Dragon)، زمین پرتا (Earth Preta)، رددلتا (RedDelta) و «Stately Taurus» نیز شناخته میشود، به عنوان یک تهدید دائمی پیشرفته چینی (APT) فعال حداقل از سال 2012 ارزیابی میشود و کمپینهای جاسوسی سایبری را سازماندهی میکند که سازمانهای غیردولتی و ارگانهای دولتی در سراسر آمریکای شمالی، اروپا و آسیا را هدف قرار میدهد.
در اواخر سپتامبر 2023، واحد 42 همچنین عامل تهدید را با حملاتی علیه یک دولت ناشناس آسیای جنوب شرقی به منظور توزیع گونهای از درب پشتی به نام «TONESHELL» مرتبط دانست.
آخرین کمپینها از ایمیلهای اسپیرفیشینگ برای ارائه یک فایل آرشیو زیپ مخرب استفاده میکنند که حاوی یک کتابخانه پیوند پویا (DLL) است که با استفاده از تکنیکی به نام بارگذاری جانبی DLL راهاندازی شده است. DLL متعاقباً با یک سرور راه دور ارتباط برقرار میکند.
کارشناسان معتقدند که نهاد دولتی فیلیپین احتمالاً طی یک دوره 5 روزه بین 10 تا 15 اوت 2023 به خطر افتاده است.
استفاده از SmadavProtect یک تاکتیک شناخته شده است که توسط موستانگ پاندا در ماههای اخیر اتخاذ و بدافزاری را که به صراحت برای دور زدن راهحل امنیتی طراحی شده، به کار گرفته است.
محققان توضیح دادند :
«Stately Taurus به نشان دادن توانایی خود در انجام عملیاتهای جاسوسی سایبری مداوم به عنوان یکی از فعالترین گروههای تهدید مداوم پیشرفته چینی ادامه میدهد. این عملیاتها، نهادهای مختلفی را در سطح جهانی هدف قرار میدهد که با موضوعات ژئوپلیتیکی مورد علاقه دولت چین همسو هستند.»
این افشاگری در حالی صورت گرفت که یک عامل تهدید مداوم پیشرفته کره جنوبی به نام هیگایسا (Higaisa) کشف شده که کاربران چینی را از طریق وبسایتهای فیشینگ با تقلید از برنامههای نرمافزاری معروف مانند «OpenVPN» هدف قرار داده است.