افشای تازهترین یافتههای تیم شکار تهدید سیمانتک از یک گروه هکری با عملیات دوگانه
تیم شکار تهدید سیمانتک (Symantec Threat Hunter Team) پس از ماهها تحقیق و پایش مستمر، موفق به کشف جزئیات شگفتانگیزی از فعالیتهای گروه پیشرفته و خطرناک Jewelbug شده است. این گروه که با نامهای Earth Alux، REF7707 و CL-STA-0049 نیز شناخته میشود، یک سازمان هکری مبتنی بر چین است که به طور همزمان دو عملیات کاملاً متفاوت را از یک داشبورد کنترل واحد به پیش میبرد: جاسوسی سایبری علیه دولتها و ارتشهای کشورهای خاورمیانه، جنوب شرق آسیا و جنوب آسیا، و یک کسبوکار کلاهبرداری در حوزه ارزهای دیجیتال که کاربران چینیزبان را هدف قرار میدهد . آنچه این کشف را به ویژه نگرانکننده میکند، این است که هر دو مأموریت توسط یک تیم کوچک، با زیرساخت مشترک و از طریق یک پنل مدیریتی به نام XG-Web اداره میشوند و این یعنی یک گروه کوچک هکری توانسته است همزمان هم امنیت ملی کشورها را به خطر بیندازد و هم از کاربران عادی کلاهبرداری کند.
XG-Web؛ مغز متفکر عملیات دوگانه Jewelbug
در مرکز تمام فعالیتهای Jewelbug، یک پلتفرم قدرتمند و همهکاره به نام XG-Web قرار دارد که به عنوان یک پنل مدیریتی مبتنی بر مرورگر، تمام جنبههای عملیات جاسوسی و کلاهبرداری این گروه را کنترل میکند. این پلتفرم که توسط توسعهدهندگان گروه به عنوان یک “ابزار تست نفوذ” توصیف شده، در واقع یک چارچوب کامل برای دسترسی از راه دور و سرقت اطلاعات است و قابلیتهایی مانند ربودن مرورگر قربانی، سرقت کوکیها، رهگیری ترافیک و اجرای فرمان از راه دور را فراهم میکند . جالب اینجاست که توسعهدهندگان XG-Web حتی یک تابع زمانبندی شده در سیستم خود تعبیه کردهاند که هر ۱۲ ساعت دامنههای فرماندهی و کنترل خود را در برابر VirusTotal بررسی میکند تا در صورت شناسایی شدن، سریعاً آنها را تغییر دهند و این نشان از سطح بالای آگاهی و حرفهایگری این گروه دارد. XG-Web با پایگاه داده MySQL خود، بیش از یک میلیون ثبت بازگشت ایمپلنتها و بیش از ۵۸۰ هزار کوکی سرقتشده را در کمتر از سه ماه فعالیت ذخیره کرده است که نشان از مقیاس عظیم این عملیات دارد .
ابزارهای جاسوسی؛ از PDF Viewer جعلی تا درب پشتی Antino
گروه Jewelbug برای نفوذ به سیستمهای قربانیان از مجموعهای از ابزارهای پیشرفته و فریبنده استفاده میکند که مهمترین آنها یک افزونه مرورگر مخرب با نام “PDF Viewer” است که کاربران را فریب میدهد تا آن را به عنوان یک نرمافزار معمولی مشاهده فایلهای PDF نصب کنند . این افزونه که برای مرورگرهای Chrome و Firefox طراحی شده، عملاً تمام مجوزهای خطرناک مرورگر مانند دسترسی به کوکیها، اسکریپتها، رهگیری درخواستهای وب و پیامرسانی داخلی را در اختیار میگیرد و به مهاجمان امکان میدهد تا هرگونه تابع مرورگر را به نمایندگی از قربانی فراخوانی کنند، کد دلخواه خود را در هر صفحهای تزریق و اجرا کنند و بهصورت کامل مرورگر قربانی را کنترل نمایند . افزونه مذکور همچنین قابلیت سرقت کوکیها، رمزهای عبور، تاریخچه مرور، بوکمارکها، محتوای کلیپبورد و حتی تعویض مخفیانه آدرس کیف پول ارز دیجیتال کپیشده در کلیپبورد با آدرس مهاجم را دارد. در کنار این افزونه، گروه از درب پشتی Antino نیز استفاده میکند که از طریق نصبکنندههای جعلی Adobe Flash یا Adobe به سیستمها نفوذ کرده و برای ارتباط با سرورهای فرماندهی خود از Microsoft Graph API استفاده میکند تا ترافیک خود را در میان سرویسهای معتبر مایکروسافت پنهان کند .
عملیات گسترده جاسوسی؛ حمله همزمان به ۱۵ وزارتخانه یک کشور
بزرگترین عملیات جاسوسی Jewelbug که توسط تیم شکار تهدید سیمانتک شناسایی شده، یک حمله گسترده به سیستم پست الکترونیکی دولتی یک کشور خاورمیانهای بود که در آن مهاجمان موفق شدند به طور همزمان به بیش از ۱۵ وزارتخانه نفوذ کنند . در این عملیات، مهاجمان به جای نفوذ به تکتک وزارتخانهها، پلتفرم میزبانی اشتراکی پست الکترونیکی را که توسط ارائهدهنده خدمات مخابراتی کشور هدف اداره میشد، به خطر انداختند و با دسترسی به قالبهای مشترک، یک تگ اسکریپت مخرب به آن اضافه کردند. این تگ که بهگونهای طراحی شده بود که شبیه یک منبع معمولی مانند فونتهای گوگل به نظر برسد، در صفحه ورود و تمام بخشهای ایمیل فعال میشد و کوکیهای جلسه را به سرقت میبرد . زمانی که یک کارمند دولتی وارد سیستم میشد، اسکریپت یک اعلان جعلی بهروزرسانی Adobe Flash را نمایش میداد و با کلیک کاربر روی آن، درب پشتی Antino و افزونه مخرب “PDF Viewer” در سیستم قربانی نصب میشد. در این حمله، مهاجمان موفق شدند بیش از ۵۸۰ هزار کوکی و بیش از ۲۳۰۰ ایمیل کامل را به سرقت ببرند و حتی به ترافیک احراز هویتشده به یک خوشه مدیریت مجازیسازی داخلی دسترسی پیدا کنند .
عملیات موازی کلاهبرداری ارز دیجیتال؛ از سئوهای جعلی تا وبسایتهای فیشینگ
همزمان با عملیات جاسوسی، Jewelbug یک شبکه گسترده کلاهبرداری ارز دیجیتال را نیز اداره میکند که با استفاده از تکنیکهای پیشرفته بهینهسازی موتور جستجو (SEO)، کاربران چینیزبان را به سمت وبسایتهای جعلی شبیه به صرافیهای معتبر مانند OKX و Binance هدایت میکند . این بخش از عملیات گروه که به یک شرکت ثبتشده در استان هونان چین مرتبط است، از یک لوله تولید محتوای مبتنی بر هوش مصنوعی استفاده میکند که هزاران صفحه دانلود جعلی تولید میکند و با استفاده از یک ناوگان متشکل از بیش از ۴۰ سرور مدیریت محتوا و رباتهای کلیک جعلی، این صفحات را در نتایج جستجوی گوگل و سایر موتورهای جستجو به رتبههای بالا میرساند. این گروه صدها دامنه شبیه به OKX و Binance ثبت کرده و صفحات خود را به گونهای پیکربندی میکنند که رباتهای موتورهای جستجو محتوای فیشینگ را ببینند، در حالی که بازدیدکنندگان عادی به صفحهای دیگر هدایت میشوند . تحقیقات سیمانتک نشان میدهد که این عملیات کلاهبرداری توسط یک شخص حقیقی که نماینده قانونی یک شرکت ثبتشده در چانگشا است، اداره میشود و این شخص با نام کاربری “paopaodada” در تلگرام، خدمات “اجاره رتبهبندی وبسایت” ارائه میدهد .
همافزایی دو عملیات؛ چرا این کشف برای جامعه امنیت سایبری حیاتی است؟
آنچه کشف Jewelbug توسط سیمانتک را به یک نقطه عطف در امنیت سایبری تبدیل میکند، ترکیب بیسابقه دو مأموریت کاملاً متفاوت در یک مجموعه واحد است؛ جاسوسی دولتی و کلاهبرداری تجاری که نه بهطور تصادفی، بلکه بهصورت برنامهریزیشده و با زیرساخت مشترک در حال اجرا هستند . این الگوی عملیاتی، ماهیت “هکری اجارهای” Jewelbug را بهوضوح نشان میدهد و ثابت میکند که مرزهای سنتی بین تهدیدات دولتی و جرایم سایبری سازمانیافته در حال محو شدن است. همانطور که سیمانتک در گزارش خود اشاره کرده است، بخش کلاهبرداری ارز دیجیتال نه تنها زیرساخت و بودجه لازم را برای عملیات جاسوسی فراهم کرده، بلکه پوشش مناسبی نیز برای فعالیتهای جاسوسی گروه ایجاد کرده است . این کشف، زنگ خطری جدی برای سازمانهای اطلاعاتی و امنیتی کشورهای هدف است و نشان میدهد که گروههای هکری مدرن، مدلهای کسبوکار خود را متنوع کرده و از همافزایی بین عملیاتهای مختلف برای افزایش کارایی و کاهش ریسک خود استفاده میکنند.
سیمانتک در خط مقدم کشف تهدیدات پیچیده
کشف عملیات دوگانه Jewelbug توسط تیم شکار تهدید سیمانتک، بار دیگر توانمندی بینظیر این شرکت در شناسایی و تحلیل پیچیدهترین و مرموزترین تهدیدات سایبری را به اثبات رساند. این تحقیق که نتیجه ماهها تحلیل و پایش مستمر است، نه تنها تصویر دقیقی از یک گروه هکری پیشرفته ارائه میدهد، بلکه هشدار مهمی به تمام سازمانهای دولتی و خصوصی در سراسر جهان است که تهدیدات سایبری مدرن، فراتر از مرزهای سنتی و با مدلهای عملیاتی نوآورانه در حال تکامل هستند. با توجه به اینکه Jewelbug حداقل از سال ۲۰۰۹ فعالیت داشته و همچنان به توسعه ابزارها و روشهای خود ادامه میدهد، سازمانها باید ضمن بهروزرسانی مداوم راهکارهای امنیتی خود، به نظارت دقیق بر ترافیک شبکه و رفتار کاربران توجه ویژهای داشته باشند. سیمانتک با تیم شکار تهدید خود، به ارائه تحلیلهای دقیق و بهروز از این تهدیدات ادامه خواهد داد تا سازمانها را در مسیر مقابله با پیچیدهترین حملات سایبری همراهی کند.
