حمله جاسوسافزاری به صنعت نفت و گاز جهان
به گزارش کارگروه حمله سایبری سایبربان؛ محققان شرکت امنیتی بیت دیفندر (Bitdefender) به تازگی اعلام کردند گروهی از هکرها با استفاده از ایمیلهای اسپیرفیشینگ (Spearphishing)، به شرکتهای نفت و گاز چندین کشور حمله سایبری انجام دادهاند. هدف آنها از این کار آلوده سازی سامانهها با جاسوسافزار «ایجنت تسلا» (Agent Tesla) است. همچنین آنها توضیح دادند تا پیش از این از جاسوسافزار یاد شده برای حمله به صنعت انرژی استفاده نشده بود.
محتوای ایمیل آلوده به ماهیت بازارهای امروزی نفت و گاز اشاره میکند که به علت همهگیری ویروس کرونا تحتفشار شدید قرار داشته و به دنبال آن تقاضای نفت کاهش پیداکرده است. هکرها با جعل هویت یک پیمانکار مهندسی مصری شناخته شده به نام انپی (Enppi) که در زمینه پروژههای ساحلی و دریایی نفت و گاز تجربه دارد و یک شرکت حملونقل دریایی به نام «گلوری» (Glory Shipping Marine) از شرایط موجود سو استفاده کردهاند.
لیویو آرسنه (Liviu Arsene)، پژوهشگر امنیتی بیتدیفندر (Bitdefender) گفت:
ما کمپین بدافزاری را شناسایی کردیم که به طور ویژه صنعت نفت و گاز را هدف قرار میدهد. این تروجان جاسوسافزار از قابلیتهای کی لاگین بهره میبرد که در گذشته با کمپینهای مخرب نفت و گاز در ارتباط نبودند.
شرکتهای نفت و گاز مورد هدف واقعشده توسط هکرها در مالزی، آمریکا، ایران، آفریقای جنوبی، عمان، ترکیه، فیلیپین و چندین کشور دیگر واقع شدهاند. بیشتر این قربانیان در صنعت نفت و گاز، فراوری زغالسنگ، نیروگاههای برقآبی، تولید مواد اولیه و حمل کالاهای بزرگ بودند.
اولین کمپین بدافزاری هکرها در تاریخ 31 مارس تا 6 آپریل فعالیت میکرد. در این کمپین هویت شرکت انپی جعل شده و از قربانیان درخواست میشد در پروژه «اشتراکگذاری امکانات روزتا» (Rosetta Sharing Facilities Project) مشارکت کنند. روزتا یک پروژه واقعی است که توسط انپی و بارالوس (Burullus) پیگیری میشود.
در صورتی که قربانی فایل آلوده موجود در ایمیل را دریافت کند، جاسوسافزار ایجنت تسلا روی سیستم وی نصب میگردد. سپس شروع به جمعآوری اطلاعات حساس و انواع اعتبارنامهها کرده آن را برای سرور فرماندهی و کنترل هکرها ارسال میکند.
کمپین بدافزاری دوم در تاریخ 12 آوریل شروع شد و شرکت گلوری را هدف قرار داد. محتوای ایمیل ارسال شد در این حمله نیز به قربانیان اطلاعات میدهد که آنها باید یک «حساب پرداخت بندر تخمینی» (Estimated Port Disbursement Account) را برای ناوگان حملونقل و جریان مدیریت کانتینرها ارسال کنند. ناوگان کشتیرانی اشاره شده در ایمیا «MT.Sinar Maluku» نام دارد که یک نمونه واقعی و قانون زیر نظر پرچم اندونزی است. این کشتی در 12 آوریل از بندر خارج شده و پیشبینی میشد تا 14 همان ماه به مقصد برسد.
ایجینت تسلا اولین بار در سال 2014 شناسایی شد و از آن زمان تاکنون به صورت پیوسته در حال بروزرسانی است. این جاسوسافزار میتواند اعتبارنامهها را استخراج کرده، اطلاعات موجود در کلیپ برد را کپی کند. همچنین قابلیت تصویربرداری از صفحهنمایش، عمل کردن به عنوان کی لاگین و جمعآوری اطلاعات را برای نصب برنامههای مختلف دارد.