بروزرسانی ابزارهای هکرهای چینی دگرفلای
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، هکرهای گروه دگرفلای (Daggerfly)، که با نامهای ایویسیو پاندا (Evasive Panda) و برنز هایلند (Bronze Highland) نیز شناخته میشوند، به مجموعه ابزارهای خود یک خانواده جدید از بدافزارهای مبتنی بر بدافزار ام جی بات (MgBot) محبوب این گروه و نسخه جدیدی از دربپشتی مکما (Macma) برای سیستم عامل مک (macOS) اضافه کردهاند.
پژوهشگران شرکت سیمان تک (Symantec) در گزارشی در روز سهشنبه گفتند:
به نظر میرسد دگرفلای قادر است سریعاً با بهروزرسانی مجموعه ابزارهای خود به افشا واکنش نشان داده و فعالیتهای جاسوسی خود را با کمترین اختلال ادامه دهد.
دگرفلای ابزارهای جدید خود را در چندین حمله اخیر، از جمله علیه سازمانهایی در تایوان و یک سازمان بینالمللی برجسته که در دو استان چین فعالیت میکند، به کار برده است.
این گروه، بدافزار را از طریق نرمافزار پیامرسانی توسعهیافته توسط شرکت بزرگ فناوری چینی به نام تنسنت (Tencent) به قربانیان تحویل می داد.
کمی قبل از حمله به سازمان غیر دولتی در آوریل گذشته، هکرها یک شرکت مخابراتی آفریقایی را هدف قرار دادند و از جمله ابزارهای مورد استفاده، بدافزار ام جی بات را به کار گرفتند.
یکی از ابزارهایی که چندین بهروزرسانی را پشت سر گذاشته است، یک دربپشتی سیستم عامل مک به نام مک ما است که اولین بار توسط گوگل در سال 2021 مستند شده بود.
مک ما قبلاً به یک گروه خاص نسبت داده نشده بود، اما سیمان تک بیان کرد که شواهدی پیدا کرده که نشان میدهد این بدافزار توسط دگرفلای توسعه یافته است.
به عنوان مثال، دو نسخه از دربپشتی مک ما به یک سرور فرمان و کنترل (C&C) متصل شدند که توسط یک دانلود کننده ام جی بات نیز استفاده میشد.
یک افزوده دیگر به جعبهابزار دگرفلای، یک دربپشتی ویندوزی به نام سوزا اف کی (Suzafk) است که اولین بار در مارس 2024 مستند شد، زمانی که مشاهده شد در کنار ام جی بات استفاده میشود.
سیمان تک اظهار کرد که سوزا اف کی با استفاده از همان کتابخانه مشترک مانند ام جی بات، مک ما و چندین ابزار دیگر دگرفلای توسعه یافته است.
پژوهشگران عنوان کردند:
یافتههای جدید تصویری واضحتر از تواناییها و منابع پشت دگرفلای ارائه میدهند. این گروه میتواند نسخههایی از ابزارهای خود را برای اکثر سیستمعاملهای اصلی ایجاد کند.
سیمان تک در پایان افزود که شواهدی را رصد کرده است که نشان میدهد هکرها توانایی آلوده کردن برنامههای اندروید، رهگیری پیامهای متنی و درخواستهای اینترنتی، و حتی هدف قرار دادن سیستمعامل سولاریس (Solaris) با بدافزار را دارند.