پنجشنبه ۲۲ مرداد ۱۴۰۵ , 13 Aug 2026
جالب است ۰
کسپرسکی می‌گوید هکرهای چینی‌زبان، دولت‌های آسیای مرکزی را با بدافزارهای جدید OctLurk و SilkLurk هدف قرار داده‌اند.
منبع : the hacker news
کسپرسکی می‌گوید هکرهای چینی‌زبان، دولت‌های آسیای مرکزی را با بدافزارهای جدید OctLurk و SilkLurk هدف قرار داده‌اند.
 
به گزارش افتانا، پژوهشگران شرکت امنیت سایبری کسپرسکی از شناسایی یک موج جدید از حملات سایبری خبر داده‌اند که احتمال می‌رود توسط یک گروه هکری چینی‌زبان انجام شده باشد. این حملات از ژانویه ۲۰۲۵ آغاز شده و عمدتاً نهادهای دولتی در کشورهای آسیای مرکزی از جمله افغانستان، قرقیزستان، تاجیکستان، ازبکستان، قزاقستان و همچنین سوریه را هدف قرار داده است.
 
بر اساس گزارش کسپرسکی، قربانیان این عملیات در حوزه‌های مختلفی از جمله وزارتخانه‌ها، سازمان‌های دولتی، وزارت امور خارجه، مراکز درمانی، مؤسسات تحقیقاتی، نهادهای انتظامی، شرکت‌های لجستیکی، سازمان‌های مدیریت شهری و مراکز آموزشی فعالیت می‌کنند. با این حال، تاکنون این کمپین به هیچ گروه شناخته‌شده‌ای نسبت داده نشده است. ویژگی اصلی این حملات، استفاده از دو بک‌دور جدید با نام‌های OctLurk و SilkLurk است که در کنار ابزاری اختصاصی به نام LurkProxy برای هدایت و مخفی‌سازی ترافیک شبکه به کار گرفته می‌شوند.
 
به گفته محققان کسپرسکی، این دو بدافزار قادرند افزونه‌های مخرب بیشتری را مستقیماً در حافظه سیستم بارگذاری و اجرا کنند. این قابلیت به مهاجمان اجازه می‌دهد اقداماتی مانند اجرای دستورات از راه دور، دسترسی و تغییر فایل‌ها، ثبت کلیدهای فشرده‌شده، سرقت گذرواژه‌های مرورگرها، جمع‌آوری ایمیل‌ها، شبیه‌سازی حرکات ماوس و صفحه‌کلید، اسکن شبکه، استخراج اطلاعات احراز هویت و کنترل کامل سیستم آلوده را انجام دهند.
 
روش اولیه نفوذ مهاجمان هنوز مشخص نشده است، اما بررسی‌های کسپرسکی نشان می‌دهد بدافزار OctLurk توسط یک لودر در حافظه سیستم تزریق می‌شود. این بدافزار پیش از آغاز فعالیت، اتصال اینترنت را از طریق دامنه‌ای مشخص بررسی کرده و سپس اسکریپتی را اجرا می‌کند که وظیفه راه‌اندازی ابزار LurkProxy را بر عهده دارد. این ابزار نیز برای دریافت دستورات با سرور فرماندهی و کنترل (C2) ارتباط برقرار می‌کند. OctLurk پس از اجرا، اطلاعات اولیه سیستم قربانی را جمع‌آوری، رمزگذاری و برای سرور کنترل ارسال می‌کند. سپس با دریافت افزونه‌های جدید از سرور، قابلیت‌هایی مانند اجرای دستورات، مدیریت فایل‌ها، جمع‌آوری و تغییر محتوای کلیپ‌بورد، تهیه اسکرین‌شات و حتی کنترل حرکت ماوس را به دست می‌آورد. بررسی فعالیت مهاجمان نشان می‌دهد آن‌ها پس از نفوذ، ابتدا اطلاعات کاملی از سیستم قربانی جمع‌آوری می‌کنند، سپس رویدادهای ورود کاربران را بررسی کرده و اطلاعات احراز هویت را استخراج می‌کنند. در ادامه، با استفاده از ابزار Impacket secretsdump.py هش گذرواژه‌های کنترل‌کننده دامنه را سرقت کرده و یک کی‌لاگر را با ظاهری مشابه نرم‌افزار AnyDesk روی سیستم اجرا می‌کنند تا شناسایی آن دشوارتر شود. مهاجمان همچنین گذرواژه‌های ذخیره‌شده در مرورگرهای Google Chrome و Mozilla Firefox را بازیابی کرده، از طریق عامل Pandora RC دسترسی از راه دور به سیستم برقرار می‌کنند و با استفاده از ابزار Fscan شبکه داخلی و عمومی را برای یافتن سرویس‌هایی مانند SSH و MySQL اسکن می‌کنند. سپس تلاش می‌کنند با استفاده از نام‌های کاربری و گذرواژه‌های موجود در فایل pp.txt به این سرویس‌ها دسترسی پیدا کنند. علاوه بر این، امکان اتصال به سرورهای ایمیل و جمع‌آوری یا دستکاری پیام‌های الکترونیکی نیز برای مهاجمان فراهم شده است.
ابزار LurkProxy نیز به‌عنوان یک پروکسی معکوس عمل می‌کند و می‌تواند در حالت SOCKS5 یا به‌صورت پروکسی شفاف، ترافیک شبکه را از طریق سیستم قربانی هدایت کند و به پنهان ماندن ارتباطات مهاجمان کمک کند.
بدافزار دوم این مجموعه، یعنی SilkLurk، از طریق تکنیک DLL Side-Loading اجرا می‌شود. این بک‌دور پس از برقراری ارتباط با سرور فرماندهی، اطلاعات سیستم قربانی را ارسال کرده و دستورات جدید دریافت می‌کند. این دستورات می‌توانند شامل دریافت زمان محلی سیستم، تنظیم فاصله زمانی ارتباط با سرور، به‌روزرسانی تنظیمات بدافزار یا بارگذاری افزونه‌های جدید در حافظه باشند. بررسی‌های کسپرسکی نشان می‌دهد مهاجمان پس از آلوده‌سازی سیستم با SilkLurk، با اجرای PowerShell به منابع اشتراکی شبکه متصل شده، اسناد محرمانه را شناسایی و جمع‌آوری می‌کنند و سپس با استفاده از ابزارهای قانونی مانند WinRAR و 7-Zip اطلاعات سرقت‌شده را فشرده‌سازی می‌کنند. همچنین در مرحله‌ای دیگر، از طریق زنجیره DLL Side-Loading، بک‌دور شناخته‌شده PlugX را که سال‌هاست توسط گروه‌های هکری وابسته به چین استفاده می‌شود، روی سیستم قربانی نصب می‌کنند.
 
کسپرسکی همچنین اعلام کرده است که زیرساخت‌های این کمپین شباهت‌هایی با حملات پیشین مبتنی بر بدافزار SilentRaid (که با نام‌های MystRodX و TrustFall نیز شناخته می‌شود) دارد. با این حال، هنوز مشخص نیست این عملیات‌ها به‌طور هم‌زمان انجام شده‌اند یا در بازه‌های زمانی متفاوت اجرا شده‌اند.
 
به گفته پژوهشگران، ظهور چارچوب بدافزاری OctLurk و SilkLurk نشان می‌دهد مهاجمان به‌طور مداوم روش‌های خود را برای فرار از شناسایی و حفظ دسترسی به شبکه‌های آلوده ارتقا می‌دهند. این دو بدافزار تقریباً تمام فعالیت‌های خود را در حافظه سیستم انجام می‌دهند و تنها یک لودر کوچک روی دیسک باقی می‌گذارند. علاوه بر این، هر دو خانواده بدافزاری برای رمزگشایی بخش‌های مختلف خود از اطلاعات منحصربه‌فرد هر دستگاه، مانند شماره سریال هارددیسک یا نام رایانه، استفاده می‌کنند؛ روشی که مهندسی معکوس و شناسایی خودکار آن‌ها را به‌مراتب دشوارتر می‌کند.
 
کد مطلب : 23829
https://aftana.ir/vdcdnj0x.yt0sx6a22y.html
تگ ها
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی