نهادهای رژیم صهیونیستی هدف حملات متعدد سایبری
به گزارش کارگروه حملات سایبری سایبربان؛ محققان امنیت سایبری کمپین حملهای را کشف کردهاند که نهادهای مختلف رژیم صهیونیستی را با چارچوبهای در دسترس عمومی مانند دونات (Donut) و اسلیور (Sliver) هدف قرار میدهد.
شرکت فرانسوی «HarfangLab» در گزارشی اعلام کرد که این کمپین با ماهیت بسیار هدفمند، از زیرساختهای خاص هدف و وبسایتهای وردپرس سفارشی به عنوان مکانیسم تحویل بار استفاده میکند، اما بر نهادهای مختلف در سراسر عمودی نامرتبط تأثیر میگذارد و به بدافزار منبع باز معروف متکی است.
شرکت فرانسوی این فعالیت را تحت نام «Supposed Grasshopper» دنبال میکند. این ارجاع به سروری است که توسط مهاجم کنترل ("auth.economy-gov-il[.]com/SUPPOSED_GRASSHOPPER.bin") و دانلود کننده مرحله اول به آن متصل میشود.
این دانلودر که به زبان نیم نوشته شده، ابتدایی است و وظیفه دانلود بدافزار مرحله دوم را از سرور مرحلهبندی دارد. این فایل با استفاده از یک فایل دیسک سخت مجازی (VHD) ارائه میشود که گمان میرود از طریق سایتهای وردپرس سفارشی به عنوان بخشی از طرح دانلود درایو بای منتشر شود.
محموله مرحله دوم بازیابی شده از سرور دونات است، یک چارچوب تولید پوسته که به عنوان مجرای برای استقرار یک جایگزین Cobalt Strike منبع باز به نام اسلیور عمل میکند.
محققان اظهار داشتند :
«اپراتورها همچنین تلاشهای قابلتوجهی در دستیابی به زیرساختهای اختصاصی و استقرار یک وبسایت واقعی وردپرس برای ارائه بارها انجام دادند. به طور کلی، این کمپین میتواند کار یک تیم کوچک باشد.»
هدف نهایی این کمپین در حال حاضر ناشناخته است، اگرچه HarfangLab این نظریه را مطرح کرد که میتواند با یک عملیات آزمایش نفوذ قانونی مرتبط باشد، احتمالی که مجموعه سؤالات خود را در مورد شفافیت و نیاز به جعل هویت سازمانهای دولتی رژیم صهیونیستی ایجاد میکند.
این افشاگری زمانی صورت گرفت که تیم تحقیقات تهدید «SonicWall Capture Labs» یک زنجیره آلودگی را شرح داد که از صفحات گسترده اکسل به دام انفجاری به عنوان نقطه شروع برای حذف یک تروجان معروف به «Orcinius» استفاده میکند.
این شرکت تصریح کرد :
«این یک تروجان چند مرحلهای است که از «Dropbox» و «Google Docs» برای دانلود بارهای مرحله دوم و بهروز ماندن استفاده میکند. این شامل یک ماکرو «VBA» مبهم است که برای نظارت بر ویندوزهای در حال اجرا و ضربههای کلید به ویندوز متصل میشود و با استفاده از کلیدهای رجیستری پایداری ایجاد میکند.»