سازمانهای قزاقستان هدف حملات سایبری
به گزارش کارگروه حملات سایبری سایبربان؛ سازمانها در قزاقستان هدف یک خوشه فعالیت تهدید به نام گرگ خونین (Bloody Wolf) هستند که بدافزار کالایی به نام «STRRAT»، معروف به «Strigoi Master»، را ارائه میدهد.
«BI.ZONE»، فروشنده امنیت سایبری، در تحلیلی جدید گفت :
«برنامهای که به قیمت 80 دلار در منابع زیرزمینی فروخته میشود به دشمنان اجازه میدهد تا کنترل رایانههای شرکتی را در دست بگیرند و دادههای محدود شده را ربوده کنند.»
حملات سایبری از ایمیلهای فیشینگ به عنوان یک بردار دسترسی اولیه استفاده میکنند که جعل هویت وزارت دارایی جمهوری قزاقستان و سایر آژانسها برای فریب گیرندگان به منظور باز کردن پیوستهای پیدیاف هستند.
ظاهراً این فایل یک اعلامیه عدم انطباق و حاوی پیوندهایی به یک فایل بایگانی مخرب جاوا (JAR) و همچنین راهنمای نصب برای مفسر جاوا است که برای عملکرد بدافزار ضرورت دارد.
در تلاشی برای مشروعیت بخشیدن به حمله، پیوند دوم به یک صفحه وب مرتبط با وبسایت دولتی کشور اشاره میکند که از بازدیدکنندگان میخواهد جاوا را نصب و از عملیاتی بودن پورتال اطمینان حاصل کنند.
بدافزار STRRAT که در وبسایتی که از وبسایت دولت قزاقستان تقلید میکند (egov-kz[.]آنلاین) میزبانی میشود، با استفاده از یک اصلاح رجیستری، پایداری را در میزبان ویندوز تنظیم میکند و فایل JAR را هر 30 دقیقه یکبار اجرا میکند.
علاوه بر این، یک کپی از فایل JAR در پوشه راهاندازی ویندوز کپی میشود تا اطمینان حاصل شود که پس از راهاندازی مجدد سیستم به طور خودکار راهاندازی میشود.
متعاقباً، برای استخراج اطلاعات حساس از دستگاه در معرض خطر، از جمله جزئیات مربوط به نسخه سیستمعامل و نرمافزار آنتی ویروس نصب شده و دادههای حساب از گوگل کروم (Google Chrome)، موزیلا فایرفاکس (Mozilla Firefox)، اینترنت اکسپلورر (Internet Explorer)، فاکسمیل (Foxmail)، «Outlook» و «Thunderbird»، با سرور «Pastebin» ارتباط برقرار میکند.
همچنین برای دریافت دستورات اضافی از سرور برای دانلود و اجرای بارهای بیشتر، ورود به سیستم، اجرای دستورات با استفاده از «cmd.exe» یا پاورشلی (PowerShell)، راهاندازی مجدد یا خاموش کردن سیستم، نصب یک پروکسی و حذف خود طراحی شده است.
BI.ZONE اظهار داشت :
«استفاده از انواع فایلهای کمتر رایج مانند JAR مهاجمان را قادر میسازد تا دفاعیات را دور بزنند. استفاده از سرویسهای وب قانونی مانند Pastebin برای برقراری ارتباط با سیستم در معرض خطر، فرار از راهحلهای امنیتی شبکه را ممکن میسازد.»