حمله سایبری به زیرساخت های مخابراتی چین
به گزارش کارگروه حملات سایبری سایبربان؛ مایکروسافت به تازگی گروه هکری به نام گالیوم (Gallium) را شناسایی کرده است. گالیوم در زیرساختهای چین و هنگکنگ نفوذ کرده و شرکتهای مخابرات را هدف قرار داده است.
با توجه به گزارش مایکروسافت گروه گالیوم از سال ۲۰۱۸ تا اواسط ۲۰۱۹ فعالیت میکرد. این گروه از ابزارهای ارزان قیمت استفاده کرده و به پنهانسازی اقدامات خود پس از نفوذ به داخل شبکهها اهمیت نمیدهد. در حال حاضر مایکروسافت این گروه را به هیچ نوع APT نسبت نداده است.
هکرها به منظور شناسایی سرورهای تحت وب و آسیبپذیر مانند «والدفلای» (WildFly) ردهت را اقدام به اسکن کرده، سپس با به کارگیری نقصهای شناخته شده به آنها حمله میکنند.
مرکز اطلاعات تهدید مایکروسافت (MSTIC)، گفت:
نفوذ به سرورهای وب، کنترل کامل شبکه قربانی را به گالیوم میدهد. در نتیجه این گروه دیگر نیازی به تعامل با کاربران از طریق روشهایی مانند فیشینگ ندارد. هکرها پس از نفوذ، به طور معمول وب شلها را نصب کرده و با راهاندازی ابزارهای مختلف به جستجوی شبکه هدف میپردازند.
مایکروسافت اشاره کرد، هکرها از ابزارهای مخرب موجود تنها برای پنهان ماندن در زمان حمله استفاده میکنند، نه توسعه و سفارشیسازی کردن عملکردهای آن.
در میان ابزارهایی که گالیوم استفاده کرده و کمی آنها را تغییر داده است میتوان به «HTRAN»، «Mimikatz»، «NBTScan»، «Netcat»، «PsExec»، «Windows Credential Editor» و «WinRAR» اشاره کرد. برای نمونه ابزار Mimikatz به منظور سرقت اعتبارنامهها در زمان ورود به شبکه مورد استفاده قرار میگیرد. همچنین گالیوم از «SoftEther VPN» استفاده میکرد که باعث میشد رد آنها در شبکه باقی بماند.