کشف گروه هکری جدید با سابقهی حمله به ایران
به گزارش واحد امنیت سایبربان؛ شرکت امنیتی بیتدیفندر گروه جدیدی را شناسایی کرده که پرونده جاسوسی سایبری از مؤسسات مالی رومانی را در کارنامه دارند. این گروه که «Pacifier APT» نام گرفته در کشورهایی مانند ایران، هند، فیلیپین، روسیه، لیتوانی، ویتنام و مجارستان نیز حملاتی داشته است.
بعد از کشف گروه جدید هکری، شرکت بیتدیفندر شواهد بیشتری کشف کرده که در حمله 2014 و با استفاده از روشهای متنوع انجام شده است. از بعد از 2014 این گروه هکری از سه روش عمده برای حملات سایبری استفاده میکنند.
درب پشتی مرورگرها و نرمافزار Outlook
در سال 2014 و 2015 هکرهای Pacifier با استفاده از یک تروجان که ساخته خود آنها بوده، استفاده کردند و توسط آن توانستند ایمیلهای زیادی حاوی فایل ورد منتشر کنند. کدنویسی هایی که به این فایلها ضمیمه شده است تروجان درب پشتی را دانلود کرده و نصب میکند تا مجدداً فایل ورد دیگری به صورت کاملاً طبیعی در سیستم دانلود شود و از بروز هرگونه هشدار درباره حمله مورد نظر خودداری کند. این تروجان میتوانست خود را به نرمافزارهایی مانند فایرفاکس، کروم و اکسپلورر تزریق کندو از آنجا هم با سروری که دستورهای جدید را باید دریافت میکرد، ارتباط برقرار کند. این تروجان توانایی دانلود و آپلود فایل روی سیستم قربانی را داشته و قدرت خودتخریبی نیز دارد.
درب پشتی مخفی در ابزارهای جانبی فایرفاکس
شرکت بیت دیفندر همچنین گزارش داده که هکرهای مذکور از فایل وردی که به صورت گسترده منتشر شده برای نصب ابزار جانبی فایرفاکس با نام «langpack-en-GB 15.0.0.» استفاده کردهاند. این تروجان نیز به هکر اجازه میداد تا سیستم قربانی با یک سرور محلی تعامل داشته باشد. این تروجان بسیار پیشرفتهتر از نوع قبلی است و توانایی اجرا کردن فایل و جستوجوی آنها را نیز داشته است.
جاوا اسکریپت
در می 2016 این گروه هکری تغییر عمدهای در روش حمله خود ایجاد کردند. به جای استفاده از بدافزارهای ماکرو به روش جاوا اسکریپت رو آوردند. این روش در اوایل سال 2016 بسیار محبوب شد و باج افزارهای زیادی از این خانواده رشد و توسعه یافتند. در این روش یک فایل زیپ ارائه میشد که حاوی یک فایل نصبی جاوا اسکریپت بوده که با نصب و اجرا روی مرورگر اقدام به دانلود و نصب تروجان دیگری به صورت قانونی میکرد و همچنین فایل وردی که آدرس هدف مورد نظر را به تروجان میداد.
موفقیت این تروجان وابسته به انتشار گسترده ایمیلهای فیشینگ بوده است. متخصصان بیت دیفندر به تازگی ایمیلی را کشف کردهاند که حاوی کارت ویزیتهای دعوت به اجلاسها، کارهای جمعی، پیشنهاد خرید ماشینهای دستدوم، پلیس بینالملل، محاسبات بودجه و پیشنهاد کار خارج از کشور، بوده است.
نمودار عملکرد این تروجان به صورت زیر است.
هنوز هیچ اطلاعاتی از حملات سایبری این گروه هکری به ایران منتشر نشده است.
منبع: سایبربان
- ۹۵/۰۴/۲۹
اگر قبلا در بیان ثبت نام کرده اید لطفا ابتدا وارد شوید، در غیر این صورت می توانید ثبت نام کنید.