حملات سایبری چین با سوءاستفاده از یک آسیبپذیری روزصفر کروم
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این حملات از اواخر ماه اوت آغاز شده و تا هفته جاری ادامه داشته است.
مهاجمان از کیت بهرهبرداری مشترکی با نام بلومون (BlueMoon) استفاده کردهاند که برای نفوذ به مرورگر کروم و نصب بدافزار روی سامانههای قربانی طراحی شده است.
اهداف این حملات شامل پیمانکاران دفاعی آمریکا، سازمانهای غیردولتی و برخی نهادهای دولتی در جنوب شرق آسیا بودهاند.
دو گروه دیگر نیز احتمالا از همین کیت استفاده کردهاند.
پروفپوینت تأکید دارد که این گروهها عملیاتهای مستقلی انجام دادهاند و اهداف، بدافزارها و زیرساختهای فرماندهی و کنترل (Command and Control) متفاوتی داشتهاند؛ اما کد کیت بلومون عملاً یکسان بوده است.
این مسئله احتمال دسترسی گروههای مختلف به یک توسعهدهنده مشترک، پیمانکار خصوصی یا بازار تجاری ابزارهای تهاجمی را مطرح میکند.
آسیبپذیری مورد استفاده، پیشتر در پروژه کرومیوم (Chromium) برطرف شده بود، اما اصلاحیه آن حدود چهار هفته طول کشید تا به نسخه پایدار کروم برسد.
این فاصله زمانی که شکاف وصله (Patch Gap) نامیده میشود، به مهاجمان فرصت میدهد با بررسی کد اصلاحشده، ماهیت آسیبپذیری را شناسایی و پیش از انتشار وصله برای کاربران، ابزار سوءاستفاده از آن را تولید کنند.
گوگل نیز از روز سهشنبه چرخه انتشار کروم را از چهار هفته به دو هفته کاهش داده تا اصلاحات امنیتی سریعتر در اختیار کاربران قرار گیرد.
بلومون از دو نقص مرورگر و یک آسیبپذیری ویندوز برای بهدست گرفتن کنترل رایانه قربانی استفاده میکند.
پس از نفوذ، هر گروه بدافزار مورد نظر خود را مستقر میکند.
یکی از گروهها افزونهای مخرب را در قالب دستیار هوش مصنوعی جمینای (Gemini) نصب کرده که قابلیت سرقت اطلاعات کاربری و نظارت بر مرورگر را دارد.
گروه دیگری شرکتهای هوافضا و دفاعی آمریکا را هدف گرفته و بدافزار شدوپد (ShadowPad) را نصب کرده است.
گروه دیگری نیز با استفاده از ایمیل یک نهاد دولتی جنوب شرق آسیا، یک شرکت ویتنامی را هدف قرار داده و گروه چهارم سازمانهای دولتی، مشاورهای و مالی در اندونزی و سنگاپور را مورد حمله قرار داده است.
پروفپوینت همچنین شواهدی یافته که نشان میدهد هوش مصنوعی ممکن است در توسعه بلومون نقش داشته باشد.
برخی توضیحات موجود در کد شبیه تعامل با ابزارهای هوش مصنوعی است و کارشناسان معتقدند هوش مصنوعی میتواند فرآیند تبدیل وصلههای نرمافزاری عمومی به ابزارهای بهرهبرداری عملیاتی را بسیار سریعتر کند.
در مجموع، مشخص نیست گروههای مختلف چگونه ظرف چند روز به یک ابزار یکسان دسترسی پیدا کردهاند؛ اما احتمال توزیع آن توسط یک پیمانکار مشترک، دولت چین یا یک بازار تجاری ابزارهای سایبری همچنان مطرح است.