چهارشنبه ۳۱ تير ۱۴۰۵ , 22 Jul 2026
جالب است ۰
از باج‌گیری تا جاسوسی سایبری

جاسوس‌بازی هکرهای Armored Likho در صنعت برق

کسپرسکی می‌گوید گروه جدید Armored Likho علاوه بر اجرای کمپین‌هایی با انگیزه مالی علیه کاربران عادی، نهادهای دولتی و صنعت برق را به‌ویژه در روسیه، برزیل و قزاقستان، هدف جاسوسی قرار داده است.
منبع : the hacker news
کسپرسکی می‌گوید گروه جدید Armored Likho علاوه بر اجرای کمپین‌هایی با انگیزه مالی علیه کاربران عادی، نهادهای دولتی و صنعت برق را به‌ویژه در روسیه، برزیل و قزاقستان، هدف جاسوسی قرار داده است.
 
به گزارش افتانا، شرکت کسپرسکی از شناسایی یک گروه تهدید سایبری ناشناخته با نام Armored Likho خبر داده است؛ گروهی که حملات خود را علیه سازمان‌های دولتی و شرکت‌های فعال صنعت برق در روسیه، برزیل و قزاقستان متمرکز کرده است و علاوه بر اجرای عملیات جاسوسی سایبری علیه سازمان‌ها، کمپین‌هایی با انگیزه مالی را نیز علیه کاربران عادی اجرا می‌کند و برای این منظور از مجموعه‌ای از تروجان‌های دسترسی از راه دور (RAT)، بدافزارهای سرقت اطلاعات و ابزارهای ماژولار استفاده می‌کند که با هدف دور زدن سامانه‌های امنیتی و تحلیل پویا طراحی شده‌اند.
 
بررسی‌های کسپرسکی نشان می‌دهد مهاجمان برای حفظ دسترسی به سیستم‌های آلوده، سرقت اطلاعات حساس و گسترش فعالیت خود در شبکه قربانی، از ابزار Go2Tunnel برای ایجاد تونل‌های ارتباطی و دسترسی از راه دور استفاده می‌کنند. تنوع ابزارهای مورد استفاده این گروه به آن‌ها اجازه می‌دهد متناسب با هر قربانی، ماژول‌های مختلفی را اجرا کرده و دسترسی خود را برای مدت طولانی حفظ کنند.
 
به اعتقاد کسپرسکی، Armored Likho احتمالاً با گروهی موسوم به Eagle Werewolf که توسط شرکت BI.ZONE ردیابی می‌شود، ارتباط دارد. این گروه از سال ۲۰۲۳ تاکنون حملات متعددی را علیه سازمان‌های دولتی و صنایع دفاعی، به‌ویژه مراکز فعال در حوزه توسعه و تولید پهپاد، انجام داده و در این عملیات‌ها از دراپرها، تروجان‌های دسترسی از راه دور و ابزارهای ایجاد تونل SSH استفاده کرده است.
 
BI.ZONE پیش‌تر اعلام کرده بود که این مهاجمان حتی از کانال‌های هک‌شده تلگرام برای توزیع بدافزار استفاده می‌کنند. هرچند هدف اصلی آن‌ها جمع‌آوری اطلاعات و جاسوسی سایبری است، اما در برخی کمپین‌ها سرقت دارایی‌های مالی قربانیان نیز مشاهده شده است.
 
در فوریه ۲۰۲۶ نیز Eagle Werewolf با سوءاستفاده از یک کانال تلگرامی مرتبط با پهپادها، بدافزار AquilaRAT را از طریق یک دراپر مبتنی بر زبان Rust منتشر کرد. این فایل مخرب خود را به‌عنوان چک‌لیست فعال‌سازی تجهیزات استارلینک معرفی می‌کرد و پس از اجرا، با استفاده از ابزار Go2Tunnel یک تونل معکوس SSH به سرور فرماندهی و کنترل (C2) ایجاد می‌کرد.
 
یافته‌های جدید کسپرسکی نشان می‌دهد این گروه اکنون از یک بدافزار سرقت اطلاعات جدید مبتنی بر Python با نام BusySnake Stealer  نیز استفاده می‌کند که سیستم‌های ویندوزی را هدف قرار می‌دهد. یکی از نسخه‌های این بدافزار به ماژولی برای سرقت کوکی‌های مرورگرها مجهز شده است، اما منشاء دقیق توسعه‌دهندگان Armored Likho همچنان مشخص نیست.
 
حمله معمولاً با ارسال ایمیل‌های فیشینگ هدفمند آغاز می‌شود. مهاجمان با استفاده از موضوعاتی مانند اطلاعیه‌های رسمی دولتی یا طرح‌های اجتماعی، قربانی را به دانلود یک فایل فشرده RAR ترغیب می‌کنند. این فایل شامل برنامه‌های اجرایی است که نقش دراپر را برعهده دارند و پس از اجرا، بدافزارهای مرحله بعد از جمله BusySnake را از یک مخزن GitHub دریافت می‌کنند.
 
دراپر پس از اجرا، دو فایل VBScript نیز روی سیستم ایجاد می‌کند؛ یکی برای حذف آثار اجرای اولیه و دیگری برای راه‌اندازی BusySnake  از طریق ایجاد یک وظیفه زمان‌بندی‌شده (Scheduled Task) و تضمین ماندگاری آن روی سیستم.
 
در برخی حملات، مهاجمان به جای فایل اجرایی از میانبرهای ویندوز (LNK) استفاده می‌کنند و از آسیب‌پذیری CVE-2025-9491 با شناسه ZDI-CAN-25373 سوءاستفاده می‌کنند. این آسیب‌پذیری که نحوه پردازش فایل‌های LNK در ویندوز را تحت تأثیر قرار می‌دهد، در به‌روزرسانی امنیتی نوامبر ۲۰۲۵ مایکروسافت برطرف شد. پیش‌تر نیز شرکت Trend Micro اعلام کرده بود که دست‌کم ۱۲ گروه هکری از سال ۲۰۱۷ تاکنون از این نقص امنیتی در حملات خود بهره برده‌اند.
 
در سناریوی مشاهده‌شده توسط کسپرسکی، فایل LNK یک دستور PowerShell مبهم‌سازی‌شده را اجرا می‌کند که ضمن نمایش یک سند فریبنده برای کاربر، شرایط اجرای BusySnake را نیز فراهم می‌کند. سپس بدافزار با استفاده از فایل VBScript و Scheduled Task، ماندگاری خود را در سیستم تثبیت می‌کند.
 
BusySnake برای فرار از شناسایی، از تکنیک‌های مختلف مبهم‌سازی و ضدتحلیل استفاده می‌کند. این بدافزار پس از برقراری ارتباط با سرور فرماندهی و کنترل، منتظر دریافت دستورات می‌ماند و قادر است اطلاعات موجود در حافظه موقت (Clipboard) را سرقت کند، فایل‌های موجود در سیستم را فهرست‌برداری کند، اسناد کاربران را به سرور مهاجم ارسال کند، از صفحه‌نمایش اسکرین‌شات بگیرد، تصاویر را آرشیو کند، از اجرای هم‌زمان چند نسخه از خود جلوگیری کند و در صورت حذف شدن مکانیزم ماندگاری، آن را دوباره ایجاد کند.
 
علاوه بر این، سرور فرماندهی می‌تواند این بدافزار را برای ثبت کلیدهای فشرده‌شده، تهیه اسکرین‌شات در بازه‌های زمانی مشخص، سرقت فایل‌های کیف پول رمزارز، استخراج اطلاعات نشست و اعتبارنامه‌های تلگرام، ایجاد تونل معکوس SSH از طریق Go2Tunnel، نصب RustDesk و همچنین سرقت کوکی‌ها و گذرواژه‌های ذخیره‌شده در مرورگرهای Firefox و مرورگرهای مبتنی بر Chromium به کار بگیرد.
 
اگر RustDesk از قبل روی سیستم قربانی نصب شده باشد، بدافزار آن را اجرا کرده و از کاربر می‌خواهد اطلاعات ورود خود را وارد کند. سپس تصویری از صفحه حاوی این اطلاعات تهیه کرده و آن را برای سرور مهاجم ارسال می‌کند.
 
به گفته کسپرسکی،BusySnake  تنها هنگام اجرای هر تابع، بخش مربوط به کد خود را به‌صورت موقت رمزگشایی کرده و بلافاصله پس از پایان اجرا دوباره آن را رمزگذاری می‌کند؛ روشی که تحلیل بدافزار را دشوارتر می‌سازد. همچنین استفاده از پسوند PYW باعث می‌شود این بدافزار بدون نمایش پنجره کنسول و کاملاً در پس‌زمینه اجرا شود.
 
کسپرسکی همچنین نسخه جدیدتری از BusySnake را شناسایی کرده که به یک سامانه مدیریت وظایف مجهز شده است. این قابلیت، دستورات دریافتی از سرور را با وضعیت‌هایی مانند «در انتظار اجرا»، «در حال اجرا»، «موفق» یا «ناموفق» مدیریت کرده و گزارش دقیق‌تری از روند اجرای آن‌ها به سرور فرماندهی ارسال می‌کند.
 
به گفته پژوهشگران، شباهت‌های قابل توجه میان BusySnake و AquilaRAT، از جمله نحوه دریافت دستورات، استفاده از Scheduled Task برای ماندگاری و شباهت در ارتباط با سرورهای فرماندهی، احتمال ارتباط Armored Likho با Eagle Werewolf را تقویت می‌کند.
 
کسپرسکی همچنین نشانه‌هایی یافته است که برخی از لودرها و استیجرهای اولیه این حملات احتمالاً با کمک ابزارهای هوش مصنوعی تولید شده‌اند؛ زیرا در کد آن‌ها توضیحات اضافی و بخش‌های غیرضروری متعددی مشاهده می‌شود.
 
در پایان، کسپرسکی تأکید کرده است که این کمپین نشان‌دهنده افزایش سطح پیچیدگی فنی Armored Likho و حرکت این گروه به سمت روش‌های پیشرفته‌تر برای دور زدن راهکارهای امنیتی است. یکی از مهم‌ترین تغییرات نیز ادغام قابلیت ایجاد تونل معکوس SSH که پیش‌تر توسط ابزار مستقل Go2Tunnel انجام می‌شد، در داخل بدافزار BusySnake است؛ قابلیتی که اکنون پارامترهای خود را به‌صورت مستقیم از سرور فرماندهی دریافت می‌کند.
 
 
کد مطلب : 23756
https://aftana.ir/vdccemqi.2bq1p8laa2.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین