جاسوسی سایبری ایران با بدافزار جدید
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، مهاجمان با این ترفند تلاش میکنند قربانیان را به نصب بدافزارهای جدید و ناشناخته ترغیب کنند.
این گروه که کسپرسکی آن را میراژ کیتن (Mirage Kitten) نامگذاری کرده، توسعهدهندگان نرمافزار و دیگر متخصصان فنی را در کشورهای مصر، اتیوپی و افغانستان از طریق لینکدین و سایر پلتفرمهای کاریابی شناسایی کرده است.
محققان در جریان بررسی این کارزار، دو خانواده بدافزاری جدید با نامهای نودربیت (NodeRabbit) و پولکت (PollCat) کشف کردند.
هر دو بدافزار در قالب آزمونهای برنامهنویسی و ارزیابیهای فنی استخدامی ارائه میشوند تا قربانی تصور کند با یک فرایند عادی جذب نیروی کار مواجه است.
نودربیت یک تروجان دسترسی از راه دور (RAT) است که قابلیت آلودهکردن سیستمهای ویندوز، لینوکس و مک او اس را دارد.
این بدافزار پس از نصب، امکان جمعآوری اطلاعات مربوط به رایانه و کاربر، ایجاد یا تغییر فایلها و اجرای دستورات مختلف را برای مهاجمان فراهم میکند و در نهایت کنترل از راه دور سیستم آلوده را در اختیار آنها قرار میدهد.
به گفته کسپرسکی، این عملیات ابتدا در سیستمی در افغانستان شناسایی و سپس نمونههای دیگری از آن در مصر و اتیوپی مشاهده شد.
در یکی از موارد، فرد مهاجم با جعل هویت یک استخدامکننده از یک شرکت بزرگ فناوری، یک مهندس نرمافزار را برای انجام آزمون فنی دعوت کرد.
فایل آزمون روی زیرساخت ابری آمازون قرار داشت و از قربانی خواسته شد پروژه را بلافاصله اجرا کند.
در نمونهای دیگر، فایل مخرب حاوی آزمون برنامهنویسی از داوطلب میخواست طی سه ساعت یک برنامه را بررسی و ایرادات آن را برطرف کند.
نکته قابل توجه اینکه در دستورالعمل آزمون، استفاده از ابزارهای هوش مصنوعی ممنوع اعلام شده بود؛ اقدامی که به گفته محققان احتمالاً با هدف جلوگیری از شناسایی کد مخرب توسط ابزارهای هوش مصنوعی انجام شده است.
پولکت نیز بدافزار دیگری است که برای حفظ دسترسی مهاجمان به سیستم قربانی و انتقال فایلهای مخرب بیشتر طراحی شده است.
در این روش، قربانی تنها یک ساعت برای تکمیل آزمون فرصت داشت و برای دسترسی به پروژه به یک کد ششرقمی نیازمند بود؛ موضوعی که فشار زمانی بیشتری برای اجرای سریع فایل ایجاد میکرد.
کسپرسکی همچنین اعلام کرد میراژ کیتن از زیرساختهای قانونی مایکروسافت آژور (Microsoft Azure) و کلاودفلیر (Cloudflare) برای دشوارتر کردن شناسایی فعالیتهای خود استفاده میکند.
در برخی موارد نیز نام سازمان هدف در زیردامنه آژور قرار داده شده تا ارتباط میان سیستم آلوده و سرور مهاجم، شبیه ترافیک عادی یک شبکه سازمانی به نظر برسد.
میراژ کیتن که با نامهای UNC1549، طوفان شن دود (Smoke Sandstorm) و نیمبوس منتیکور (Nimbus Manticore) نیز شناخته میشود، یک گروه جاسوسی سایبری تحت حمایت دولت ایران است که دستکم از سال ۲۰۲۲ فعالیت دارد.
کسپرسکی تأکید کرده است که اهداف جدید این گروه با الگوی فعالیت پیشین آن مطابقت دارد و میراژ کیتن همچنان سازمانهای خاورمیانه و آفریقا، بهویژه در بخشهای هوانوردی، هوافضا و فناوری مالی را در کانون توجه خود قرار داده است.
این گروه پیشتر نیز با جعل هویت استخدامکنندگان در لینکدین و انتشار فرصتهای شغلی جعلی، کارکنان صنایع حساس منطقه را هدف قرار داده بود.