شناسایی بدافزار Moriya
به گزارش کارگروه امنیت سایبربان؛ کارشناسان آزمایشگاه کسپرسکی بدافزاری به نام موریا (Moriya) شناسایی کردند که ویندوز را هدف قرار داده و از سال 2018 فعالیت خود را آغاز کرده است.
موریا طی این مدت حملات محدودی انجام داده و قربانیان آن دو سازمان دیپلماتیک منطقهای در آسیای جنوب شرقی و آفریقا بوده و بقیه در آسیای جنوبی واقعشدهاند.
محققان کسپرسکی دقیقا سازنده این روت کیت را شناسایی نکردهاند، اما احتمال میدهند یک گروه جاسوسی چینی پشت بدافزار قرارگرفته باشد.
در گزارش کسپرسکی دراینباره گفته شده است:
اهداف حمله پیشتر مورد حملات مهاجمانی قرارگرفته که به زبان چینی صحبت میکردند و معمولاً در کشورهایی واقعشدهاند که اغلب اهداف چنین مجرمانی قرار میگیرند. علاوهبراین، ابزارهای مورداستفاده توسط مهاجمان ازجمله China Chopper، BOUNCER ،Termite و Earthworm بهعنوان شناسه تکمیلی فرضیه ما را تأیید میکنند، چراکه پیشتر در کمپینهایی مورداستفاده قرارگرفتهاند که به گروههای مشهور چینی نسبت دادهشدهاند.
بدافزار موریا چند سال ناشناس مانده و برای این کار از یک تاکتیک مشهوری استفاده کرده است. بین پشته شبکه TCP/IP ویندوز و ترافیک ورودی شبکه تزریق شده و سپس بستههای داده را حتی قبل از رسیدن به سیستمعامل و آنتیویروس نصبشده بهصورت محلی سرقت کرده است.
مهاجمان برای نفوذ به شبکه یک سازمان هدف و نصب موریا معمولاً به وب سرورهای آسیبپذیر IIS نفوذ کردهاند. دریکی از حملات ثبتشده، نقطه ورود سروری بوده که وصله آسیبپذیری قدیمی CVE-2017-7269 در آن موجود نبوده است. مهاجمان جهت بهرهگیری از این باگ یک وب شل بر روی سرور نصبکردهاند و سپس از آن برای انتشار موریا بهره بردهاند.