استفاده از کمپین جاسوسی در ماشینهای مجازی توسط گروه هکری روسی
به گزارش کارگروه بینالملل سایبربان؛ محققان یک کمپین جاسوسی سایبری را کشف کردهاند که ابزارهای مخرب را در محصولات نرمافزاری پرکاربرد معروف به ماشینهای مجازی پنهان میکند، تاکتیکی که نشان میدهد هکرها چگونه برای دور زدن دفاعهای امنیتی رایج، نوآوری میکنند.
شرکت امنیت سایبری بیتدیفندر (Bitdefender) مستقر در رومانی، در گزارشی اعلام کرد که این عملیات که از ماه ژوئیه سال جاری فعال بوده، به یک عامل تهدید به نام «Curly COMrades» نسبت داده شده که گمان میرود در حمایت از منافع روسیه فعالیت میکند.
اوایل سال جاری، این گروه با کمپینهای جاسوسی علیه نهادهای دولتی و قضایی در گرجستان و یک شرکت انرژی در مولداوی مرتبط بود. بیتدیفندر در آخرین گزارش خود قربانیان را شناسایی نکرد، اما گفت که این تحقیقات با کمک تیم ملی واکنش اضطراری رایانهای گرجستان (CERT-GE) انجام شده است.
طبق این گزارش، هکرها با سوءاستفاده از «Hyper-V»، یک ویژگی داخلی ویندوز که به کاربران امکان اجرای ماشینهای مجازی را میدهد، نرمافزاری که به یک کامپیوتر اجازه میدهد مانند چندین سیستم جداگانه رفتار کند، دسترسی طولانیمدت و مخفیانهای به شبکههای قربانیان برقرار کردند.
مهاجمان یک ماشین مجازی «Alpine Linux» نصب کردند که فقط ۱۲۰ مگابایت فضای دیسک را اشغال میکند. داخل آن، آنها دو ابزار بدافزار سفارشی، به نامهای «CurlyShell» و «CurlCat»، را اجرا کردند که برای کنترل سیستمهای آلوده و سرقت دادهها استفاده میشدند.
بیتدیفندر توضیح داد:
«ماشین مجازی مملو از چارچوبهای تهاجمی بزرگ یا ابزارهای تست نفوذ نبود؛ در عوض، یک ایمپلنت سبک بود که برای یک هدف بسیار خاص طراحی شده بود.»
این روش به هکرها اجازه میداد تا از ابزارهای رایج تشخیص تهدید عبور کنند که معمولاً فقط سیستم عامل اصلی ویندوز را رصد میکنند، نه ماشینهای مجازی که درون آن اجرا میشوند.
مقامات گرجستانی بعداً یکی از سرورهای آسیبدیده مورد استفاده در این کمپین را توقیف و به محققان کمک کردند تا زیرساخت مهاجمان را ترسیم کنند.
بیتدیفندر ادعا کرد که Curly COMrades که حداقل از سال 2024 فعال است، معمولاً سازمانهای حیاتی در کشورهایی که با تغییرات ژئوپلیتیکی مواجه هستند را هدف قرار میدهد و عملیاتهای آنها با اهداف ژئوپلیتیکی دولت روسیه همسو است. به نظر میرسد این گروه بر حفظ دسترسی مداوم به شبکهها و سرقت اعتبارنامهها برای عملیاتهای جاسوسی متمرکز است.
محققان غربی معتقدند که هکرها به شدت به ابزارهای عمومی و متنباز متکی هستند و ترجیح میدهند به جای سوءاستفاده از آسیبپذیریهای جدید، مخفیکاری، انعطافپذیری و حداقل تشخیص را ترجیح دهند.
گرجستان و مولداوی، هر دو جمهوریهای شوروی سابق، همچنان اهداف جذابی برای عملیات سایبری و اطلاعاتی روسیه هستند. مولداوی اخیراً روسیه را به تلاش برای دخالت در انتخابات پارلمانی خود، که در آن یک حزب طرفدار اروپا اکثریت را به دست آورد، از طریق حملات سایبری و کمپینهای هماهنگ انتشار اطلاعات نادرست متهم کرد.
گرجستان نیز هدف تاکتیکهای ترکیبی مسکو بوده که فشار نظامی، محدودیتهای اقتصادی و تلاشهای تبلیغاتی را با هدف تضعیف نهادهای دولتی و متوقف کردن اصلاحات دموکراتیک و اقتصادی ترکیب میکند.