کشف یک کد مخرب آمریکایی توسط یک شرکت ایرانی
به گزارش کارگروه امنیت سایبربان به نقل از بلومبرگ؛ در روزهای پایانی سال 2021، یک شرکت امنیت سایبری در ایران به جزئیات یک کشف شگفتانگیز پرداخت و آن یک کد مخرب مرموز در یک سرور بود که توسط شرکت هیولت پاکارد اینترپرایز (Hewlett Packard Enterprise Co) مستقر در تگزاس ساخته شده بود.
پسازآن، هنگامیکه شرکت امن پرداز در ماه دسامبر کشف این بدافزار را اعلام کرد، توجه متخصصان امنیتی را به خود جلب کرد. امن پرداز گفت که تکنسینهای آن یک سال قبل، زمانی که یکی از مشتریان این شرکت یک سرور HPE را ارائه کرد که به نظر میرسید دچار مشکل شده بود، این نرمافزار مشکوک را شناسایی کرده بودند. آن دستگاه بهطور عادی کار میکرد و ظاهراً بااراده خود، بارها شروع به حذف هارددیسکهای خود کرد.
امن پرداز با بررسی این موضوع دریافت که شخصی یک بدافزار را بهطور ماهرانه در سفت افزار (Integrated Lights Out) سرور HPE جاسازی کرده است. بدافزاری که مدیران فناوری اطلاعات را قادر میسازد از راه دور به ماشینها دسترسی داشته باشند حتی زمانی که آنها خاموش هستند.
امن پرداز گفت که این بدافزار کنترلهای امنیتی مهم در سرور مذکور را غیرفعال کرده است. این شرکت گفت شواهدی پیدا کرده که نشان میدهد هکرها حداقل شش ماه از این بدافزار برای دسترسی از راه دور به سرور یادشده استفاده کردهاند و سپس یک چرخه خود تخریبی را برای پاک کردن شواهد حمله اجرا کردهاند.
شرکت امن پرداز در گزارش خود نوشت:
مهاجمان تصمیم گرفته بودند دیسکهای سرور را پاککرده و ردپای خود را کاملاً مخفی کنند. واضح است که آنها فکر نمیکردند بدافزارشان پیدا شود.
این کشف یک عملیات هک پیشرفته را نشان میدهد که در آن مهاجمان ماهها را صرف جمعآوری دادهها و حفظ محرمانه بودن خود کردهاند. هویت متجاوزان همچنان یک رمز و راز باقی مانده است، اگرچه انجام این عملیات انگیزهای فراتر از جرائم سایبری سنتی را نشان میدهد.
شرکت HPE در بیانیهای گفت که این بدافزار از یک آسیبپذیری در سیستمعامل iLO استفاده کرده و این شرکت در سال 2017 آن را برطرف کرده است.
شرکت آمریکایی اکلیپسیوم (Eclypsium Inc) با مطالعه یافتههای شرکت امن پرداز گفت ثابت شده که این بدافزار مخفیانه، پایدار و آسیبرسان است و این قابلیت را دارد که بر روی یک ماشین هک شده کنترل نسبتاً کاملی داشته باشد.
زمانی هکهای پیشرفته ازجمله دستکاری میانافزار و سختافزار رایانه بهندرت شناسایی میشد؛ اما اکنون بیشتر دیده میشوند. بیشتر هکها شامل حمله به نقصهای موجود در نرمافزارهای کامپیوتری است.
شرکت امنیتی روسی کسپرسکی در ماه ژانویه، جزئیات حمله مشابهی را منتشر کرد که به گفته این شرکت احتمالاً در چین ردیابی شده است. در مورد دیگری، شرکت امنیتی اسلواکی ESET LLC در سال 2018 گفت که ظاهراً گروه هکری مشکوک روسی Fancy Bear را شناسایی کرده که از حملات سفت افزاری که بهسختی قابل تشخیص بود استفاده میکرده است.
شرکت امن پرداز در مورد اینکه چه کسی پشت این حمله بوده است حدس و گمای را مطرح نکرد؛ اما کشف این شرکت نشانهای است از اینکه مسابقه تسلیحات سایبری ادامه خواهد داشت.