گسترش فعالیت هکری «نایتایگل» به شرکتهای روسی
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، شرکت امنیت سایبری کسپرسکی اعلام کرد طی یک سال گذشته چندین مورد حمله مرتبط با این گروه را در سازمانهای روسی بررسی کرده است.
نایتایگل که با نام ایپیتی-کیو-۹۵ (APT-Q-95) نیز شناخته میشود، دستکم از سال ۲۰۲۳ فعال بوده و پیش از این عمدتاً اهدافی در آسیا داشته است.
مهاجمان در بیشتر حملات با استفاده از اطلاعات احراز هویت سرقتشده از طریق شبکههای خصوصی مجازی (VPN) وارد شبکههای سازمانی شدهاند.
پس از نفوذ، مهاجمان سرورهای ایمیل مایکروسافت اکسچنج (Microsoft Exchange) را هدف قرار داده و در آنها یک درِ پشتی به نام گوستکانتینر (GhostContainer) نصب کردهاند.
این بدافزار امکان کنترل از راه دور سرورهای آلوده، دور زدن برخی سازوکارهای امنیتی و ثبت رویدادهای ویندوز و همچنین تغییر مسیر ترافیک شبکه را فراهم میکند.
کسپرسکی اعلام کرد نحوه دقیق نصب اولیه این بدافزار مشخص نیست، اما احتمال میدهد مهاجمان با استخراج کلیدهای رمزنگاری اکسچنج و سوءاستفاده از چارچوب وب مایکروسافت، بدافزار را مستقیماً در حافظه سرور اجرا کرده باشند.
مهاجمان همچنین از گیتهاب (GitHub) برای ذخیره ابزارهای هکری استفاده کرده و فایلها و مخازن خود را با نامهایی شبیه نرمافزارهای قانونی، از جمله ادوبیسینک (AdobeSync) و تروکانف (TrueConf)، پنهان کردهاند.
پس از دسترسی اولیه، مهاجمان با سوءاستفاده از ضعفهای اکتیو دایرکتوری (Active Directory) سطح دسترسی خود را افزایش داده و در شبکه حرکت کردهاند.
هدف نهایی آنها دستیابی به کنترلکنندههای دامنه، سرورهای اصلی مدیریت دسترسی کاربران و سامانهها، بوده است.
نایتایگل نخستینبار در سال ۲۰۲۵ بهصورت عمومی شناسایی شد و محققان چینی آن را مرتبط با حملات سایبری علیه صنایع دفاعی، نیمهرساناها، هوش مصنوعی و فناوری کوانتومی در چین دانستند.
با این حال، هویت و وابستگی واقعی این گروه همچنان قطعی نیست و برخی ادعاهای قبلی درباره ارتباط آن با آمریکای شمالی بهطور مستقل تأیید نشده است.