هک کارمندان دولت افغانستان با ایمیلهای فیشینگ
به گزارش کارگروه بینالملل سایبربان؛ محققان شرکت امنیت سایبری هندی «Seqrite» اعلام کردند که هکرها کارمندان دولت افغانستان را با ایمیلهای فیشینگ که به عنوان مکاتبات رسمی از دفتر نخست وزیر این کشور پنهان شدهاند، هدف قرار دادند.
این کمپین که اولین بار در ماه دسامبر سال گذشته شناسایی شد، از یک سند جعلی استفاده میکند که شبیه یک نامه دولتی قانونی ارسال شده به وزارتخانهها و دفاتر اداری افغانستان ساخته شده است.
این سند با یک تبریک مذهبی باز میشود و حاوی دستورالعملهای رسمی مربوط به گزارش مالی، همراه با امضای جعلی یک مقام ارشد در دفتر نخست وزیر است، تاکتیکی که برای فریب قربانیان به باز کردن فایل در نظر گرفته شده است.
Seqrite در گزارشی گفت:
«پس از باز شدن، این سند نوعی بدافزار به نام «FalseCub» را ارائه میدهد که برای جمعآوری و استخراج دادهها از رایانههای آلوده طراحی شده است.»
محققان دریافتند که مهاجمان به گیتهاب (GitHub) به عنوان یک سرویس میزبانی موقت برای بار مخرب متکی بودند. یک حساب گیتهاب که اواخر دسامبر گذشته ایجاد شده بود، برای توزیع بدافزار قبل از حذف بیسروصدا فایلها پس از پایان عملیاتها استفاده شد. به نظر میرسد هکرهای پشت این کمپین، تحقیقات گستردهای در مورد نهادها و نهادهای دولتی افغانستان مرتبط با طالبان انجام دادهاند. Seqrite چندین سند قانونی و اداری را که توسط عامل تهدید در کتابخانه «Scribd» بارگذاری شده بود، از جمله دستورالعملهای دولت افغانستان، ارتباطات وزارت دفاع و اسناد پناهندگی و حقوق بشر ایالات متحده مربوط به افغانستان، شناسایی کرد. محققان معتقدند که این مطالب ممکن است به عنوان طعمههای فیشینگ در آینده مورد استفاده قرار گیرند.
عامل تهدید ادعایی از نام مستعار «افغان خان» در پلتفرمهای دیگر از جمله پینترست (Pinterest) و دیلیموشن (Dailymotion) با حداقل یک حساب مرتبط با پاکستان به اشتراک گذاشته شده است. به گفته محققان، یک لینک کوتاه شده که در این کمپین استفاده شده نیز از پاکستان بارگذاری شده و قربانیان را به مخزن گیتهاب هدایت میکند که میزبان بدافزار است.
در حالی که Seqrite این کمپین را به هیچ کشور خاص یا گروه هکر شناخته شدهای نسبت نداد، محققان این فعالیت را به عنوان کار یک عامل تهدید متمرکز بر منطقه با سطح پیچیدگی کم تا متوسط ارزیابی کردند. آنها افزودند که استفاده مجدد مکرر از شخصیتهای آنلاین، به یک اپراتور شخصی یا خوشه کوچک به جای یک تهدید پایدار پیشرفته تحت حمایت دولت اشاره دارد.
کارشناسان هشدار دادند که این کمپین، که Seqrite آن را با نام «Nomad Leopard» ردیابی میکند، محدود به افغانستان نیست و ممکن است به کشورهای دیگر گسترش یابد.
محققان خاطرنشان کردند:
«عامل تهدید خیلی پیچیده نیست، اما اسناد فریب قانونی و دولتی متعددی در اختیار دارد که ممکن است در کمپینهای آینده مورد استفاده قرار گیرد.»