کسپرسکی میگوید هکرهای چینیزبان، دولتهای آسیای مرکزی را با بدافزارهای جدید OctLurk و SilkLurk هدف قرار دادهاند.
به گزارش افتانا، پژوهشگران شرکت امنیت سایبری کسپرسکی از شناسایی یک موج جدید از حملات سایبری خبر دادهاند که احتمال میرود توسط یک گروه هکری چینیزبان انجام شده باشد. این حملات از ژانویه ۲۰۲۵ آغاز شده و عمدتاً نهادهای دولتی در کشورهای آسیای مرکزی از جمله افغانستان، قرقیزستان، تاجیکستان، ازبکستان، قزاقستان و همچنین سوریه را هدف قرار داده است.
بر اساس گزارش کسپرسکی، قربانیان این عملیات در حوزههای مختلفی از جمله وزارتخانهها، سازمانهای دولتی، وزارت امور خارجه، مراکز درمانی، مؤسسات تحقیقاتی، نهادهای انتظامی، شرکتهای لجستیکی، سازمانهای مدیریت شهری و مراکز آموزشی فعالیت میکنند. با این حال، تاکنون این کمپین به هیچ گروه شناختهشدهای نسبت داده نشده است. ویژگی اصلی این حملات، استفاده از دو بکدور جدید با نامهای OctLurk و SilkLurk است که در کنار ابزاری اختصاصی به نام LurkProxy برای هدایت و مخفیسازی ترافیک شبکه به کار گرفته میشوند.
به گفته محققان کسپرسکی، این دو بدافزار قادرند افزونههای مخرب بیشتری را مستقیماً در حافظه سیستم بارگذاری و اجرا کنند. این قابلیت به مهاجمان اجازه میدهد اقداماتی مانند اجرای دستورات از راه دور، دسترسی و تغییر فایلها، ثبت کلیدهای فشردهشده، سرقت گذرواژههای مرورگرها، جمعآوری ایمیلها، شبیهسازی حرکات ماوس و صفحهکلید، اسکن شبکه، استخراج اطلاعات احراز هویت و کنترل کامل سیستم آلوده را انجام دهند.
روش اولیه نفوذ مهاجمان هنوز مشخص نشده است، اما بررسیهای کسپرسکی نشان میدهد بدافزار OctLurk توسط یک لودر در حافظه سیستم تزریق میشود. این بدافزار پیش از آغاز فعالیت، اتصال اینترنت را از طریق دامنهای مشخص بررسی کرده و سپس اسکریپتی را اجرا میکند که وظیفه راهاندازی ابزار LurkProxy را بر عهده دارد. این ابزار نیز برای دریافت دستورات با سرور فرماندهی و کنترل (C2) ارتباط برقرار میکند. OctLurk پس از اجرا، اطلاعات اولیه سیستم قربانی را جمعآوری، رمزگذاری و برای سرور کنترل ارسال میکند. سپس با دریافت افزونههای جدید از سرور، قابلیتهایی مانند اجرای دستورات، مدیریت فایلها، جمعآوری و تغییر محتوای کلیپبورد، تهیه اسکرینشات و حتی کنترل حرکت ماوس را به دست میآورد. بررسی فعالیت مهاجمان نشان میدهد آنها پس از نفوذ، ابتدا اطلاعات کاملی از سیستم قربانی جمعآوری میکنند، سپس رویدادهای ورود کاربران را بررسی کرده و اطلاعات احراز هویت را استخراج میکنند. در ادامه، با استفاده از ابزار Impacket secretsdump.py هش گذرواژههای کنترلکننده دامنه را سرقت کرده و یک کیلاگر را با ظاهری مشابه نرمافزار AnyDesk روی سیستم اجرا میکنند تا شناسایی آن دشوارتر شود. مهاجمان همچنین گذرواژههای ذخیرهشده در مرورگرهای Google Chrome و Mozilla Firefox را بازیابی کرده، از طریق عامل Pandora RC دسترسی از راه دور به سیستم برقرار میکنند و با استفاده از ابزار Fscan شبکه داخلی و عمومی را برای یافتن سرویسهایی مانند SSH و MySQL اسکن میکنند. سپس تلاش میکنند با استفاده از نامهای کاربری و گذرواژههای موجود در فایل pp.txt به این سرویسها دسترسی پیدا کنند. علاوه بر این، امکان اتصال به سرورهای ایمیل و جمعآوری یا دستکاری پیامهای الکترونیکی نیز برای مهاجمان فراهم شده است.
ابزار LurkProxy نیز بهعنوان یک پروکسی معکوس عمل میکند و میتواند در حالت SOCKS5 یا بهصورت پروکسی شفاف، ترافیک شبکه را از طریق سیستم قربانی هدایت کند و به پنهان ماندن ارتباطات مهاجمان کمک کند.
بدافزار دوم این مجموعه، یعنی SilkLurk، از طریق تکنیک DLL Side-Loading اجرا میشود. این بکدور پس از برقراری ارتباط با سرور فرماندهی، اطلاعات سیستم قربانی را ارسال کرده و دستورات جدید دریافت میکند. این دستورات میتوانند شامل دریافت زمان محلی سیستم، تنظیم فاصله زمانی ارتباط با سرور، بهروزرسانی تنظیمات بدافزار یا بارگذاری افزونههای جدید در حافظه باشند. بررسیهای کسپرسکی نشان میدهد مهاجمان پس از آلودهسازی سیستم با SilkLurk، با اجرای PowerShell به منابع اشتراکی شبکه متصل شده، اسناد محرمانه را شناسایی و جمعآوری میکنند و سپس با استفاده از ابزارهای قانونی مانند WinRAR و 7-Zip اطلاعات سرقتشده را فشردهسازی میکنند. همچنین در مرحلهای دیگر، از طریق زنجیره DLL Side-Loading، بکدور شناختهشده PlugX را که سالهاست توسط گروههای هکری وابسته به چین استفاده میشود، روی سیستم قربانی نصب میکنند.
کسپرسکی همچنین اعلام کرده است که زیرساختهای این کمپین شباهتهایی با حملات پیشین مبتنی بر بدافزار SilentRaid (که با نامهای MystRodX و TrustFall نیز شناخته میشود) دارد. با این حال، هنوز مشخص نیست این عملیاتها بهطور همزمان انجام شدهاند یا در بازههای زمانی متفاوت اجرا شدهاند.
به گفته پژوهشگران، ظهور چارچوب بدافزاری OctLurk و SilkLurk نشان میدهد مهاجمان بهطور مداوم روشهای خود را برای فرار از شناسایی و حفظ دسترسی به شبکههای آلوده ارتقا میدهند. این دو بدافزار تقریباً تمام فعالیتهای خود را در حافظه سیستم انجام میدهند و تنها یک لودر کوچک روی دیسک باقی میگذارند. علاوه بر این، هر دو خانواده بدافزاری برای رمزگشایی بخشهای مختلف خود از اطلاعات منحصربهفرد هر دستگاه، مانند شماره سریال هارددیسک یا نام رایانه، استفاده میکنند؛ روشی که مهندسی معکوس و شناسایی خودکار آنها را بهمراتب دشوارتر میکند.