جاسوسی سایبری با سوءاستفاده از تلگرام؛ ردپای مهاجمان شرق آسیا در حملات به خاورمیانه

پژوهشگران حوزه امنیت سایبری اخیراً از شناسایی یک کارزار جاسوسی پیچیده علیه نهادهای دولتی در خاورمیانه خبر داده‌اند که از روش‌های بسیار هوشمندانه‌ای برای…

پژوهشگران حوزه امنیت سایبری اخیراً از شناسایی یک کارزار جاسوسی پیچیده علیه نهادهای دولتی در خاورمیانه خبر داده‌اند که از روش‌های بسیار هوشمندانه‌ای برای پنهان‌کاری استفاده می‌کند. این حملات که با بهره‌گیری از بدافزارهای جدیدی تحت عناوین TELESHIM، MIXEDKEY و BINDCLOAK انجام می‌شود، نشان‌دهنده تغییر استراتژی مهاجمان برای عبور از سدهای امنیتی است. نکته کلیدی در این عملیات، سوءاستفاده از زیرساخت‌های پیام‌رسان تلگرام برای برقراری ارتباط میان مهاجم و سیستم‌های آلوده است که باعث می‌شود ترافیک مخرب در میان فعالیت‌های عادی اینترنت کاملاً محو و شناسایی آن برای سیستم‌های امنیتی دشوار شود.

این عملیات با استفاده از فایل‌های ISO و تکنیک «ربودن» DLLها آغاز می‌شود تا بدافزار اصلی بتواند بدون ایجاد حساسیت در سیستم، دسترسی لازم را کسب کند. مهاجمان با بهره‌گیری از تکنیک‌های پیشرفته‌ای مانند درهم‌سازی کد و استفاده از رمزنگاری‌های چندلایه، تلاش کرده‌اند تا از تحلیل‌های مهندسی معکوس جلوگیری کنند. یکی از ویژگی‌های فنی قابل‌توجه این بدافزار، استفاده از شماره سریال دیسک سخت سیستم قربانی برای رمزگشایی نهایی است؛ این یعنی بدافزار تنها در صورتی فعال می‌شود که در سیستم هدف از پیش تعیین‌شده قرار داشته باشد و در محیط‌های آزمایشگاهی یا سیستم‌های غیرهدف، عملاً غیرفعال می‌ماند.

بررسی‌های انجام‌شده حاکی از آن است که هدایت‌کنندگان این حملات احتمالاً از کشورهای شرق آسیا فعالیت می‌کنند. تنظیمات زمانی اجرای دستورات مخرب، پیکربندی زبان سیستم مهاجم و آدرس‌های IP شناسایی‌شده، همگی به این منطقه جغرافیایی اشاره دارند. این موضوع بار دیگر زنگ خطر را برای نهادهای دولتی به صدا درآورده است؛ چرا که مهاجمان اکنون با ترکیب هوشمندانه‌ی ابزارهای قانونی و روش‌های ضد تحلیل، توانسته‌اند بازه زمانی فعالیت خود را به ساعات کاری مشخص محدود کنند تا کمترین ردپایی از خود در پروتکل‌های نظارتی بر جای بگذارند.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید