جاسوسی سایبری با سوءاستفاده از تلگرام؛ ردپای مهاجمان شرق آسیا در حملات به خاورمیانه
پژوهشگران حوزه امنیت سایبری اخیراً از شناسایی یک کارزار جاسوسی پیچیده علیه نهادهای دولتی در خاورمیانه خبر دادهاند که از روشهای بسیار هوشمندانهای برای پنهانکاری استفاده میکند. این حملات که با بهرهگیری از بدافزارهای جدیدی تحت عناوین TELESHIM، MIXEDKEY و BINDCLOAK انجام میشود، نشاندهنده تغییر استراتژی مهاجمان برای عبور از سدهای امنیتی است. نکته کلیدی در این عملیات، سوءاستفاده از زیرساختهای پیامرسان تلگرام برای برقراری ارتباط میان مهاجم و سیستمهای آلوده است که باعث میشود ترافیک مخرب در میان فعالیتهای عادی اینترنت کاملاً محو و شناسایی آن برای سیستمهای امنیتی دشوار شود.
این عملیات با استفاده از فایلهای ISO و تکنیک «ربودن» DLLها آغاز میشود تا بدافزار اصلی بتواند بدون ایجاد حساسیت در سیستم، دسترسی لازم را کسب کند. مهاجمان با بهرهگیری از تکنیکهای پیشرفتهای مانند درهمسازی کد و استفاده از رمزنگاریهای چندلایه، تلاش کردهاند تا از تحلیلهای مهندسی معکوس جلوگیری کنند. یکی از ویژگیهای فنی قابلتوجه این بدافزار، استفاده از شماره سریال دیسک سخت سیستم قربانی برای رمزگشایی نهایی است؛ این یعنی بدافزار تنها در صورتی فعال میشود که در سیستم هدف از پیش تعیینشده قرار داشته باشد و در محیطهای آزمایشگاهی یا سیستمهای غیرهدف، عملاً غیرفعال میماند.
بررسیهای انجامشده حاکی از آن است که هدایتکنندگان این حملات احتمالاً از کشورهای شرق آسیا فعالیت میکنند. تنظیمات زمانی اجرای دستورات مخرب، پیکربندی زبان سیستم مهاجم و آدرسهای IP شناساییشده، همگی به این منطقه جغرافیایی اشاره دارند. این موضوع بار دیگر زنگ خطر را برای نهادهای دولتی به صدا درآورده است؛ چرا که مهاجمان اکنون با ترکیب هوشمندانهی ابزارهای قانونی و روشهای ضد تحلیل، توانستهاند بازه زمانی فعالیت خود را به ساعات کاری مشخص محدود کنند تا کمترین ردپایی از خود در پروتکلهای نظارتی بر جای بگذارند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion