چهارشنبه ۳۱ تير ۱۴۰۵ , 22 Jul 2026
جالب است ۰
گروه جاسوسی سایبری پاکستانی APT36 از فایل‌های desktop لینوکس برای بارگذاری بدافزار در حملات جدید علیه نهادهای دولتی و دفاعی در هند استفاده می‌کند.
منبع : the hacker news
گروه جاسوسی سایبری پاکستانی APT36 از فایل‌های desktop لینوکس برای بارگذاری بدافزار در حملات جدید علیه نهادهای دولتی و دفاعی در هند استفاده می‌کند.
 
به گزارش افتانا، طبق گزارش‌های شرکت‌های امنیت سایبری CYFIRMA وCloudSEK ، هکرهای APT36 از فایل‌های .desktop لینوکس برای نصب بدافزار در حملات جدید سوءاستفاده می‌کنند  که این اقدام، با هدف استخراج داده‌ها و دسترسی جاسوسی مداوم انجام می‌شود.  APT36  پیش‌تر از فایل‌های desktop برای بارگذاری بدافزار در عملیات جاسوسی هدفمند در آسیای جنوبی استفاده کرده بود. این حملات نخستین بار در ۱ اوت ۲۰۲۵ مشاهده شد و بر اساس شواهد اخیر، همچنان ادامه دارند.
 
اگرچه حملاتی که در این دو گزارش توصیف شده‌اند از زیرساخت و نمونه‌های متفاوتی (بر اساس هش‌ها) استفاده می‌کنند، اما تکنیک‌ها، تاکتیک‌ها و رویه‌ها، زنجیره‌های حمله و اهداف ظاهری یکسان هستند. قربانیان از طریق ایمیل‌های فیشینگ، آرشیوهای ZIP دریافت می‌کنند که شامل یک فایل مخرب desktop است که به شکل یک سند PDF درآورده شده و متناسب نام‌گذاری شده است. فایل‌های desktop لینوکس پرتابگرهای متنی برنامه هستند که گزینه‌های پیکربندی را شامل می‌شوند و مشخص می‌کنند محیط دسکتاپ چگونه یک برنامه را نمایش و اجرا کند.
 
کاربران فایل desktop را باز می‌کنند با این تصور که یک PDF است، اما این باعث می‌شود فرمان bash پنهان‌شده در فیلدی با یک نام فایل موقت ایجاد کرده و سپس آن را  در پس‌زمینه اجرا می‌کند. برای کاهش شک قربانی، اسکریپت همچنین Firefox را راه‌اندازی می‌کند تا یک فایل PDF فریبنده‌ بی‌ضرر را که در Google Drive میزبانی می‌شود، نمایش دهد.
 
به طور معمول، فایل‌های desktop در لینوکس فایل‌های میانبر متنی ساده هستند که یک آیکون، نام و فرمان برای اجرا را تعریف می‌کنند. با این حال، در حملات  APT36، مهاجمان از این سازوکار پرتابگر سوءاستفاده می‌کنند تا آن را عملاً به یک رهاساز بدافزار و سامانه‌ ایجاد ماندگاری تبدیل کنند، مشابه سوءاستفاده از میانبرهای ‘LNK’ در ویندوز. از آنجا که فایل‌های desktop در لینوکس معمولاً متنی هستند و نه باینری و از آنجا که سوءاستفاده از آنها به طور گسترده مستند نشده، ابزارهای امنیتی روی این پلتفرم به احتمال زیاد، آنها را به عنوان تهدید احتمالی نظارت نمی‌کنند.
 
بار رهاشده توسط فایل desktop معیوب در این مورد یک فایل اجرایی ELF مبتنی بر Go است که کارکردهای جاسوسی انجام می‌دهد. اگرچه بسته‌بندی و مبهم‌سازی، تحلیل را دشوار ساخته، پژوهشگران دریافتند که می‌تواند طوری تنظیم شود که پنهان بماند یا تلاش کند پایداری جداگانه‌ای با استفاده از cron jobs و سرویس‌های systemd  برقرار کند. ارتباط با سرور فرماندهی (C2) از طریق یک کانال WebSocket دوطرفه برقرار می‌شود، که امکان استخراج داده‌ها و اجرای دستور از راه دور را فراهم می‌کند.
 

هر دو شرکت امنیت سایبری، این کارزار اخیر را نشانه‌ای از تکامل تاکتیک‌های APT36 می‌دانند که به سمت روش‌هایی پنهان‌کارانه‌تر و پیچیده‌تر حرکت می‌کنند.
 
 
کد مطلب : 23034
https://aftana.ir/vdcbagb5.rhbffpiuur.html
تگ ها
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین