کره جنوبی و ازبکستان تحت تأثیر بدافزار جدید
به گزارش کارگروه بینالملل سایبربان؛ شرکت سیسکو تالس (Cisco Talos) بر این باور است که نوعی بدافزار جدید موسوم به «SugarGh0st»، در ماه اوت امسال پدید آمده و یک تروجان دسترسی از راه دور (RAT) مربوط به «Gh0stRat» است، یک عامل تهدید شناخته شده که حدود یک دهه در صحنه سایبری بوده است.
اعتقاد بر این است که دولت ازبکستان و همچنین کاربران شخصی وب در کره جنوبی هدف SugarGh0st قرار گرفتهاند.
در مورد اول، میانبر ویندوز با جاوا اسکریپت مخرب برای تسهیل بارگذاری SugarGh0st، ابزاری که بدافزارها به وسیله آن علیه یک سیستم هدف مستقر میشوند، همراه بود.
در دومی، اسناد فریبندهای که برای جذب اهداف مورد استفاده قرار میگرفتند شامل تقلید از نسخه کرهای «Coindesk»، یک سایت خبری ارزهای دیجیتال بود.
این تحلیلگر امنیت سایبری اظهار داشت :
«با اطمینان کم ارزیابی میکنیم که یک عامل تهدید چینیزبان این کمپین را بر اساس مصنوعاتی که در نمونههای حمله پیدا کردیم، اجرا میکند.»
سیسکو تالس پیشنهاد کرد که خود محتوا در اصل قانونی بوده و در چندین منبع ازبکستان در سال 2021 منتشر شده است و بردار حمله کمپین احتمالاً یک ایمیل فیشینگ است که برای یکی از کارمندان وزارت امور خارجه ارسال شده است.
شرکت اضافه کرد :
«در طول تجزیه و تحلیل خود، چند اثر باستانی را مشاهده کردیم که نشان میداد عامل تهدید ممکن است چینی زبان باشد.»
به عنوان مدرک، 2 مورد از فایلهای فریب مورد استفاده در حملات ذکر شدند که نشان داده شد آخرین بار توسط "浅唱丶低吟" (به زبان چینی ساده شده به معنای آواز خواندن آرام) و "琴玖辞" (نام یک رماننویس چینی) تغییر کرده است.
سیسکو تالس همچنین معتقد است SugarGh0st گونهای از بدافزار قدیمی Gh0stRat است که از آن به عنوان یکی از ستونهای اصلی در زرادخانه عوامل تهدید چینی یاد میکند که به مدت 15 سال فعال بوده است.
این شرکت خاطرنشان کرد :
«عوامل تهدید چینی همچنین سابقه هدف قرار دادن ازبکستان را دارند. هدف قرار دادن وزارت امور خارجه ازبکستان نیز با دامنه فعالیت اطلاعاتی چین خارج از کشور همسو است.»
تجزیه و تحلیل دقیقتر SugarGh0st ویژگیهایی را نشان داد که به آن اجازه میدهد دادههای سیستم عامل دستگاه مورد نظر را جمعآوری کند و از دسکتاپ آن از راه دور عکس بگیرد. سپس دادههای گرفته شده را به یک سرور فرماندهی که توسط اپراتورهای بدافزار کنترل میشود ارسال و آن را برای جاسوسی ایدهآل میکند.
به گفته سیسکو، SugarGh0st میتواند عملیات فایلهای مختلفی از جمله جستجو، کپی، انتقال و حذف فایلها را در دستگاه قربانی انجام دهد. همچنین گزارش رویدادهای برنامه، امنیت و سیستم دستگاه را پاک میکند تا عملیات مخرب ثبتشده برای جلوگیری از شناسایی پنهان شود.
متخصصان امنیت سایبری میتوانند به تفکیک یافتههای سیسکو تالس دسترسی داشته باشند و فهرستی از شاخصهای سازش مرتبط با SugarGh0st را نیز میتوان در پلتفرم کدنویسی نرمافزار GitHub یافت.