کشف زیرساخت جدید مورد استفاده نرم افزارهای جاسوسی پریدیتور
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، با تجزیه و تحلیل دامنه هایی که احتمالاً برای ارائه این نرم افزارهای جاسوسی استفاده می شود، تحلیلگران توانستند مشتریان بالقوه پریدیتور (Predator) را در آنگولا، ارمنستان، بوتسوانا، مصر، اندونزی، قزاقستان، مغولستان، عمان، فیلیپین، عربستان سعودی و ترینیداد توباگو شناسایی کنند.
هیچیک از مشتریان پریدیتور در بوتسوانا و فیلیپین قبل از این تجزیه و تحلیل شناسایی نشده بودند.
پریدیتور یک نرم افزار جاسوسی پیچیده است که توسط کنسرسیوم نرم افزارهای جاسوسی متعلق به رژیم صهیونیستی، اینتلکسا (Intellexa) توسعه یافته است.
این جاسوس افزار، حداقل از سال 2019 به کار گرفته شده است و دستگاه های اندروید و آیفون را آلوده می کند.
کنسرسیومی از روزنامهنگاران، فعالان و کارشناسان سایبری قبلاً در پروژهای به نام پریدیتور فایلز (Predator Files)، این جاسوسافزار را بررسی کرده بودند.
پریدیتور میتواند به میکروفون، دوربین و تمام دادههای ذخیرهشده یا منتقل شده، از جمله مخاطبین، پیامها، عکسها و ویدیوها دسترسی پیدا کند.
این عمل، بسیار تهاجمی است و آثار بسیار محدودی بر روی دستگاه مورد نظر بر جای میگذارد و بررسی آن را دشوار میکند.
گروه امنیت سایبری اینسیکت (Insikt)، قربانیان یا اهداف خاصی از آخرین فعالیت پریدیتور را شناسایی نکرده است.
محققان عنوان کردند:
از آنجایی که نرم افزارهای جاسوسی پریدیتور معمولاً از طریق بهره برداری از آسیب پذیری به دستگاه های قربانی تحویل داده می شود، شناسایی اهداف بدون دسترسی مستقیم به آن دستگاه ها چالش برانگیز است.
در طی آخرین تجزیه و تحلیل، گروه اینسیکت یک شبکه تحویل چند سطحی جدید این جاسوس افزار را شناسایی کرد که شامل سرورهای تحویل، سرورهای بالادست و زیرساخت هایی است که به احتمال زیاد با مشتریان آن مرتبط هستند.
سرورهای تحویل احتمالاً برای بهره برداری از دستگاه و دسترسی اولیه استفاده می شدند.
این سرورها معمولاً میزبان یک دامنه هستند و وبسایتها را برای نهادهای خاصی که ممکن است مورد علاقه هدف باشند، جعل میکنند.
برخی از این حوزهها به عنوان رسانههای خبری قانونی، وبسایتهای پیشبینی آبوهوا یا شرکتهای خاص، مانند مشاغل املاک و مستغلات مطرح میشوند.
به عنوان مثال، به نظر می رسد دامنه های krisha-kz.com و kollesa.com یک شرکت املاک و مستغلات و یک پلت فرم فروش خودرو در قزاقستان را جعل می کنند.
سابقه این کشور در استفاده از فروشندگان نظارت سایبری مانند گروه ان اس او (NSO Group)، فین فیشر (FinFisher) و آزمایشگاه آر سی اس (RCS Lab) برای هدف قرار دادن فعالان و سیاستمداران نشان میدهد که احتمالاً از مشتریان پریدیتور است.
به گفته محققان، بیش از نیمی از دامنه های شناسایی شده توسط گروه اینسیکت به قزاقستان مرتبط بودند که نشان دهنده سطح بالقوه افزایش فعالیت جاسوس افزارها است.
سایر بخشهای شبکه پریدیتور که توسط محققان کشف شدهاند، شامل سرورهای خصوصی مجازی در بالادست سرورهای تحویل است.
آنها احتمالاً برای ناشناس کردن ترافیک و کاهش احتمال ارتباط سرورهای تحویل با مشتریان خاص پریدیتور استفاده می شدند.
بر اساس این گزارش، شبکه ناشناس سازی که مکان و هویت اپراتور را پنهان می کند، نسبت دادن حملات را چالش برانگیزتر می کند.
این سرورهای بالادستی با آدرسهای ارائهدهنده خدمات اینترنت ساکن در کشور که احتمالاً با مشتریان این جاسوس افزار مرتبط بودند، ارتباط برقرار میکردند.
محققان عنوان کردند:
بر اساس یافتههای ما و این واقعیت که سازمانها در این کشورها تقریباً همگی از مشتریان پریدیتور هستند، به احتمال زیاد این سازمانها به استفاده از نرمافزارهای جاسوسی آن ادامه خواهند داد.
فناوریهای جاسوسافزاری مانند پریدیتور و پگاسوس (Pegasus)، به عنوان ابزاری برای مبارزه با تروریسم و اجرای قانون به فروش میرسند.
با این حال، آنها به طور مداوم برای هدف قرار دادن جامعه مدنی از جمله روزنامه نگاران، سیاستمداران و فعالان مورد سوء استفاده قرار می گیرند.
به عنوان مثال، در سپتامبر سال گذشته، تلفن یک سیاستمدار اپوزیسیون مصری در کمپینی که محققان سازمان دیجیتال پزشکی قانونی آزمایشگاه سیتیزن (Citizen Lab) معتقدند با اطلاع دولت مصر انجام شده بود، هدف حمله پریدیتور قرار گرفت.
از دیگر قربانیان این جاسوس افزار میتوان به تاناسیس کوکاسیس، روزنامهنگار یونانی، آرتمیس سیفورد، کارمند سابق متا، و نیکوس آندرولاکیس، عضو پارلمان اروپا اشاره کرد.
مشتریان این جاسوس افزار معمولاً افراد برجسته ای را هدف قرار می دهند که انتظار می رود ارزش هوشی قابل توجهی داشته باشند.
به گفته گروه اینسیکت، این موضوع به دلیل هزینه های بالای استقرار در برابر هزینه های هر بار آلودگی است.
محققان اظهار کردند:
استفاده داخلی از نرم افزارهای جاسوسی مزدور مانند پریدیتور، خارج از جرایم جدی و ضد تروریسم، خطرات حریم خصوصی، قانونی یا ایمنی فیزیکی را برای اهداف نهایی، کارفرمایان آنها و نهادهایی که این فعالیت را انجام می دهند، به همراه خواهد داشت.