حمله به شرکتهای انرژی کشور آذربایجان
به گزارش کارگروه حملات سایبری سایبربان؛ محققان بخش تالوس شرکت سیسکو (Cisco Talos)، به تازگی موفق شدهاند یک کمپین بدافزاری جدید با موضوع ویروس کرونا شناسایی کنند که از یک تروجان دسترسی از راه دور (RAT) به نام «PoetRAT» در آن استفاده شده است.
محققان شرح دادند در حمله مذکور دولت آذربایجان و شرکتهای ارائهدهنده خدمات زیرساخت حیاتی هدف قرار گرفتهاند. در این رویداد از کدهای مخرب برای آلوده کردن سامانههای اسکادا (SCADA) بهره گرفته شده بود. این سیستمها به صورت گسترده در صنعت تولید و انرژی کاربرد دارند.
در گزارش سیسکو آمده است:
تالوس یک کمپین مخرب جدید بر پایه خانواده PoetRAT شناسایی کرده است. در حال حاضر همچنان از ارتباط این کمپین با یک مهاجم شناخته شده مطمئن نیستیم. تحقیقات نشان میدهد بدافزار مذکور با سو استفاده از آدرس اینترنتی جعل شده از دامنههای دولتی آذربایجان گسترش پیدا کردهاند؛ بنابراین ما معتقدیم که هکرها قصد هدف قرار دادن شهروندان این کشور را شامل شرکتهای خصوصی مانند ارائهدهندگان توربینهای بادی هدف قرار دهند.
بدافزار یاد شده سامانههای کنترل صنعتی (ICS) و اسکادا مورد استفاده برای کنترل توربینهای بادی را هدف قرار دادهاند. هکرها برای این کار از یک فایل ورود آلوده در حملات فیشینگ بهره گرفتهاند. این فایل «C19.docx» نام داشته و محتوای آن ادعا میکند که از سوی دولت آذربایجان و وزارت دفاع هند ارسال شده است.
محققان شرح دادند بدافزار PoetRAT ویژگیهای استاندارد تروجان دسترسی از راه دور را پیادهسازی کرده و برای سرقت اطلاعات از FTP بهره میگیرد. این مسئله نشان میدهد هکرها قصد انتقال حجم زیادی از دادهها را داشتند.
تروجان مذکور در گذشته شناسایی نشده بود. این بدافزار از دو کامپوننت مختلف برای جلوگیری از شناسایی شده استفاده میکند. همچنین فایل ورود آلوده دارای یک مایکرو مخرب است که در صورت اجرا شروع به دانلود و راهاندازی بدافزار میکند.
کد مخرب یاد شده به صورت مستقیم اجرا نمیشود؛ بلکه به عنوان یک محتوای آرشیوی با نام «smile.zip» در انتهای فایل ورد اضافه میگردد. این محتوا دارای یک اسکریپت به زبان پایتون است که محیط را بررسی میکند. در واقع این مایکرو بررسی میکند که آیا حافظه ذخیرهسازی که روی آن قرار گرفته است کوچکتر از 62 گیگابایت است یا خیر و در صورت تأیید نشدن شرایط خود را بازنویسی و حذف میکند.
در گزارش تالوس نوشته شده است:مهاجمان روی فهرستهای خاص نظارت داشتهاند که نشان میدهد قصد دارند در رابطه با قربانیان مشخصی به جمعآوری اطلاعات بپردازند. بر همین اساس ممکن است قصد سرقت اعتبارنامههای دولتی و حجم گستردهای از اطلاعات قربانیان را داشته باشند.