اتهام حمله هکرهای چینی به دولتها، شرکتها و اندیشکده ها
به گزارش کارگروه بینالملل سایبربان؛ آژانس امنیت ملی و امنیت زیرساخت، فرماندهی سایبری وزارت دفاع و پلیس فدرال آمریکا آژانسهایی هستند که ادعا میکنند هکرهای چینی در حال استفاده از بدافزاری هستند که تیدور (Taidoor) نام دارد. آژانسهای مذکور در اطلاعیه مشترکی مدعی شدند، هکرهای چینی توسط نسخهی جدیدی از بدافزار تیدور، دولتها، شرکتها و اندیشکده ها را هدف حمله سایبری قرار میدهند.
آنها در مورد جزئیات این بدافزار مدعی شدند، تیدور در دو نسخه 32 و 64 بیتی وجود دارد و بهعنوان یک تروجان دسترسی از راه دور و از طریق پروندههای DLL وارد سیستمها میشود؛ اما نسخههای جدید این بدافزار که x64 و x86 هستند بهعنوان یک کتابخانه لینک پویا به همراه دو ویروس وارد سیستمها میشوند.
ویروس اول یک فایل بار گذار به نام (ml.dll) است که بهعنوان یک سرویس در رایانه قربانی شروع به کار میکند. این فایل وارد حافظه شده و از طریق عملیاتی به نام (MyStart) برای رمزگشایی فایل دوم به نام (svchost.dll) استفاده میشود و فایل دوم تروجان اصلی است که در این جاسوسیها کاربرد دارد.
بنا به ادعاهای پلیس فدرال آمریکا این بدافزار در سرورهای پروکسی قرار میگیرد تا سرورهای فرماندهی و کنترل را دچار اختلال کند. تحقیقات شرکت فایر آی (FireEye) نشان میدهد این بدافزار از طریق وبلاگهای خاص یاهو، متن رمزگذاری شده حاوی آدرس سرورهای فرماندهی و کنترل را استخراج میکند.
این آژانسها در ادامه مدعی شدند هکرها با استفاده از بدافزار تیدور اطلاعات را استخراج میکنند، عملکردها را مدیریت میکنند، اسکرین شات میگیرند و بدافزارهای دیگری را وارد سیستم میکنند. همچنین برای انجام عملیات جاسوسی از آسیبپذیریهای CVE-2009-3129, CVE-2009-4324, CVE-2010-1297, CVE-2010-2883, CVE-2011-0611, CVE-2011-1269, CVE-2012-0158 استفاده میکنند.
فرماندهی سایبری ایالاتمتحده چهار نمونه از بدافزارهای تیدور را در پرتال وب VirusTotal بارگذاری کرد تا محققان مستقل بتوانند تحقیقات بیشتری را در این رابطه انجام دهند.
در پایان هم آژانسهای آمریکایی مدعی شدند کاربران باید سیستمهای خود را بهروز کرده و پیکربندی کنند، از رمز عبورهای قوی استفاده کنند، از باز کردن ایمیلهای مشکوک خودداری کنند و فایروالهای خود را فعال کنند.