وبلاگ

افشای تازه‌ترین یافته‌های تیم شکار تهدید سیمانتک از یک گروه هکری با عملیات دوگانه

گروه هکری سیمانتک

افشای تازه‌ترین یافته‌های تیم شکار تهدید سیمانتک از یک گروه هکری با عملیات دوگانه

تیم شکار تهدید سیمانتک (Symantec Threat Hunter Team) پس از ماه‌ها تحقیق و پایش مستمر، موفق به کشف جزئیات شگفت‌انگیزی از فعالیت‌های گروه پیشرفته و خطرناک Jewelbug شده است. این گروه که با نام‌های Earth Alux، REF7707 و CL-STA-0049 نیز شناخته می‌شود، یک سازمان هکری مبتنی بر چین است که به طور هم‌زمان دو عملیات کاملاً متفاوت را از یک داشبورد کنترل واحد به پیش می‌برد: جاسوسی سایبری علیه دولت‌ها و ارتش‌های کشورهای خاورمیانه، جنوب شرق آسیا و جنوب آسیا، و یک کسب‌وکار کلاهبرداری در حوزه ارزهای دیجیتال که کاربران چینی‌زبان را هدف قرار می‌دهد . آنچه این کشف را به ویژه نگران‌کننده می‌کند، این است که هر دو مأموریت توسط یک تیم کوچک، با زیرساخت مشترک و از طریق یک پنل مدیریتی به نام XG-Web اداره می‌شوند و این یعنی یک گروه کوچک هکری توانسته است همزمان هم امنیت ملی کشورها را به خطر بیندازد و هم از کاربران عادی کلاهبرداری کند.

 

XG-Web؛ مغز متفکر عملیات دوگانه Jewelbug

در مرکز تمام فعالیت‌های Jewelbug، یک پلتفرم قدرتمند و همه‌کاره به نام XG-Web قرار دارد که به عنوان یک پنل مدیریتی مبتنی بر مرورگر، تمام جنبه‌های عملیات جاسوسی و کلاهبرداری این گروه را کنترل می‌کند. این پلتفرم که توسط توسعه‌دهندگان گروه به عنوان یک “ابزار تست نفوذ” توصیف شده، در واقع یک چارچوب کامل برای دسترسی از راه دور و سرقت اطلاعات است و قابلیت‌هایی مانند ربودن مرورگر قربانی، سرقت کوکی‌ها، رهگیری ترافیک و اجرای فرمان از راه دور را فراهم می‌کند . جالب اینجاست که توسعه‌دهندگان XG-Web حتی یک تابع زمان‌بندی شده در سیستم خود تعبیه کرده‌اند که هر ۱۲ ساعت دامنه‌های فرماندهی و کنترل خود را در برابر VirusTotal بررسی می‌کند تا در صورت شناسایی شدن، سریعاً آنها را تغییر دهند و این نشان از سطح بالای آگاهی و حرفه‌ای‌گری این گروه دارد. XG-Web با پایگاه داده MySQL خود، بیش از یک میلیون ثبت بازگشت ایمپلنت‌ها و بیش از ۵۸۰ هزار کوکی سرقت‌شده را در کمتر از سه ماه فعالیت ذخیره کرده است که نشان از مقیاس عظیم این عملیات دارد .

 

ابزارهای جاسوسی؛ از PDF Viewer جعلی تا درب پشتی Antino

گروه Jewelbug برای نفوذ به سیستم‌های قربانیان از مجموعه‌ای از ابزارهای پیشرفته و فریبنده استفاده می‌کند که مهم‌ترین آنها یک افزونه مرورگر مخرب با نام “PDF Viewer” است که کاربران را فریب می‌دهد تا آن را به عنوان یک نرم‌افزار معمولی مشاهده فایل‌های PDF نصب کنند . این افزونه که برای مرورگرهای Chrome و Firefox طراحی شده، عملاً تمام مجوزهای خطرناک مرورگر مانند دسترسی به کوکی‌ها، اسکریپت‌ها، رهگیری درخواست‌های وب و پیام‌رسانی داخلی را در اختیار می‌گیرد و به مهاجمان امکان می‌دهد تا هرگونه تابع مرورگر را به نمایندگی از قربانی فراخوانی کنند، کد دلخواه خود را در هر صفحه‌ای تزریق و اجرا کنند و به‌صورت کامل مرورگر قربانی را کنترل نمایند . افزونه مذکور همچنین قابلیت سرقت کوکی‌ها، رمزهای عبور، تاریخچه مرور، بوکمارک‌ها، محتوای کلیپ‌بورد و حتی تعویض مخفیانه آدرس کیف پول ارز دیجیتال کپی‌شده در کلیپ‌بورد با آدرس مهاجم را دارد. در کنار این افزونه، گروه از درب پشتی Antino نیز استفاده می‌کند که از طریق نصب‌کننده‌های جعلی Adobe Flash یا Adobe به سیستم‌ها نفوذ کرده و برای ارتباط با سرورهای فرماندهی خود از Microsoft Graph API استفاده می‌کند تا ترافیک خود را در میان سرویس‌های معتبر مایکروسافت پنهان کند .

 

عملیات گسترده جاسوسی؛ حمله همزمان به ۱۵ وزارتخانه یک کشور

بزرگ‌ترین عملیات جاسوسی Jewelbug که توسط تیم شکار تهدید سیمانتک شناسایی شده، یک حمله گسترده به سیستم پست الکترونیکی دولتی یک کشور خاورمیانه‌ای بود که در آن مهاجمان موفق شدند به طور همزمان به بیش از ۱۵ وزارتخانه نفوذ کنند . در این عملیات، مهاجمان به جای نفوذ به تک‌تک وزارتخانه‌ها، پلتفرم میزبانی اشتراکی پست الکترونیکی را که توسط ارائه‌دهنده خدمات مخابراتی کشور هدف اداره می‌شد، به خطر انداختند و با دسترسی به قالب‌های مشترک، یک تگ اسکریپت مخرب به آن اضافه کردند. این تگ که به‌گونه‌ای طراحی شده بود که شبیه یک منبع معمولی مانند فونت‌های گوگل به نظر برسد، در صفحه ورود و تمام بخش‌های ایمیل فعال می‌شد و کوکی‌های جلسه را به سرقت می‌برد . زمانی که یک کارمند دولتی وارد سیستم می‌شد، اسکریپت یک اعلان جعلی به‌روزرسانی Adobe Flash را نمایش می‌داد و با کلیک کاربر روی آن، درب پشتی Antino و افزونه مخرب “PDF Viewer” در سیستم قربانی نصب می‌شد. در این حمله، مهاجمان موفق شدند بیش از ۵۸۰ هزار کوکی و بیش از ۲۳۰۰ ایمیل کامل را به سرقت ببرند و حتی به ترافیک احراز هویت‌شده به یک خوشه مدیریت مجازی‌سازی داخلی دسترسی پیدا کنند .

 

عملیات موازی کلاهبرداری ارز دیجیتال؛ از سئوهای جعلی تا وب‌سایت‌های فیشینگ

هم‌زمان با عملیات جاسوسی، Jewelbug یک شبکه گسترده کلاهبرداری ارز دیجیتال را نیز اداره می‌کند که با استفاده از تکنیک‌های پیشرفته بهینه‌سازی موتور جستجو (SEO)، کاربران چینی‌زبان را به سمت وب‌سایت‌های جعلی شبیه به صرافی‌های معتبر مانند OKX و Binance هدایت می‌کند . این بخش از عملیات گروه که به یک شرکت ثبت‌شده در استان هونان چین مرتبط است، از یک لوله تولید محتوای مبتنی بر هوش مصنوعی استفاده می‌کند که هزاران صفحه دانلود جعلی تولید می‌کند و با استفاده از یک ناوگان متشکل از بیش از ۴۰ سرور مدیریت محتوا و ربات‌های کلیک جعلی، این صفحات را در نتایج جستجوی گوگل و سایر موتورهای جستجو به رتبه‌های بالا می‌رساند. این گروه صدها دامنه شبیه به OKX و Binance ثبت کرده و صفحات خود را به گونه‌ای پیکربندی می‌کنند که ربات‌های موتورهای جستجو محتوای فیشینگ را ببینند، در حالی که بازدیدکنندگان عادی به صفحه‌ای دیگر هدایت می‌شوند . تحقیقات سیمانتک نشان می‌دهد که این عملیات کلاهبرداری توسط یک شخص حقیقی که نماینده قانونی یک شرکت ثبت‌شده در چانگشا است، اداره می‌شود و این شخص با نام کاربری “paopaodada” در تلگرام، خدمات “اجاره رتبه‌بندی وب‌سایت” ارائه می‌دهد .

 

هم‌افزایی دو عملیات؛ چرا این کشف برای جامعه امنیت سایبری حیاتی است؟

آنچه کشف Jewelbug توسط سیمانتک را به یک نقطه عطف در امنیت سایبری تبدیل می‌کند، ترکیب بی‌سابقه دو مأموریت کاملاً متفاوت در یک مجموعه واحد است؛ جاسوسی دولتی و کلاهبرداری تجاری که نه به‌طور تصادفی، بلکه به‌صورت برنامه‌ریزی‌شده و با زیرساخت مشترک در حال اجرا هستند . این الگوی عملیاتی، ماهیت “هکری اجاره‌ای” Jewelbug را به‌وضوح نشان می‌دهد و ثابت می‌کند که مرزهای سنتی بین تهدیدات دولتی و جرایم سایبری سازمان‌یافته در حال محو شدن است. همان‌طور که سیمانتک در گزارش خود اشاره کرده است، بخش کلاهبرداری ارز دیجیتال نه تنها زیرساخت و بودجه لازم را برای عملیات جاسوسی فراهم کرده، بلکه پوشش مناسبی نیز برای فعالیت‌های جاسوسی گروه ایجاد کرده است . این کشف، زنگ خطری جدی برای سازمان‌های اطلاعاتی و امنیتی کشورهای هدف است و نشان می‌دهد که گروه‌های هکری مدرن، مدل‌های کسب‌وکار خود را متنوع کرده و از هم‌افزایی بین عملیات‌های مختلف برای افزایش کارایی و کاهش ریسک خود استفاده می‌کنند.

 

سیمانتک در خط مقدم کشف تهدیدات پیچیده

کشف عملیات دوگانه Jewelbug توسط تیم شکار تهدید سیمانتک، بار دیگر توانمندی بی‌نظیر این شرکت در شناسایی و تحلیل پیچیده‌ترین و مرموزترین تهدیدات سایبری را به اثبات رساند. این تحقیق که نتیجه ماه‌ها تحلیل و پایش مستمر است، نه تنها تصویر دقیقی از یک گروه هکری پیشرفته ارائه می‌دهد، بلکه هشدار مهمی به تمام سازمان‌های دولتی و خصوصی در سراسر جهان است که تهدیدات سایبری مدرن، فراتر از مرزهای سنتی و با مدل‌های عملیاتی نوآورانه در حال تکامل هستند. با توجه به اینکه Jewelbug حداقل از سال ۲۰۰۹ فعالیت داشته و همچنان به توسعه ابزارها و روش‌های خود ادامه می‌دهد، سازمان‌ها باید ضمن به‌روزرسانی مداوم راهکارهای امنیتی خود، به نظارت دقیق بر ترافیک شبکه و رفتار کاربران توجه ویژه‌ای داشته باشند. سیمانتک با تیم شکار تهدید خود، به ارائه تحلیل‌های دقیق و به‌روز از این تهدیدات ادامه خواهد داد تا سازمان‌ها را در مسیر مقابله با پیچیده‌ترین حملات سایبری همراهی کند.

 

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

2 × 5 =