حمله هکرهای چینیزبان به شهرداریهای آمریکا
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، از ژانویه تاکنون، کارشناسان امنیت سایبری در شرکت سیسکو تالوس (Cisco Talos) مشاهده کردهاند که هکرهای چینی از آسیبپذیری CVE-2025-0994 سوءاستفاده میکنند؛ این نقص امنیتی مربوط به نرمافزار تریمبل سیتی وورکس (Trimble Cityworks) است؛ ابزاری که به شهرداریها امکان میدهد مدیریت داراییهای زیرساختی، بازرسیها، دستورات کاری، مجوزها، عملیاتها و سایر امور حیاتی را از طریق یک پلتفرم متمرکز انجام دهند.
در ماه فوریه، هم شرکت تریمبل و هم آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) هشدار دادند که آسیبپذیری مذکور در حال بهرهبرداری است، اما سیسکو تالوس تأیید کرد که هکرها پس از شناسایی اولیه، به سرعت مجموعهای از وبشلها و بدافزارهای اختصاصی را برای حفظ دسترسی بلندمدت مستقر کردهاند.
سیسکو تالوس در پست وبلاگی که روز پنجشنبه منتشر شد، توضیح داد:
پس از دسترسی به سیستم، هکرها علاقهی خاصی به نفوذ به سامانههای مرتبط با مدیریت خدمات عمومی و تأسیسات زیرساختی نشان دادند.
ابزارها و بدافزارهای بهکاررفته در این حملات، شامل پیامهایی به زبان چینی بودهاند و یکی از بدافزارها با استفاده از ابزاری به نام مالودر (MaLoader) ساخته شده بود که آن نیز به زبان چینی سادهنویسی شده، نوشته شده است.
اگرچه برخی ابزارها قابلیت پیکربندی با زبان انگلیسی محدود را دارند، اما اکثر آنها نیاز به تسلط نسبی به زبان چینی دارند.
سیسکو تالوس با توجه به ابزارهای مورد استفاده، تاکتیکها و نوع قربانیان، با «اطمینان بالا» ارزیابی کرده است که عاملان این حملات، مهاجمان سایبری چینیزبان هستند.
پس از دستیابی به سامانههای دولتی، هکرها به جستجوی فایلها و پوشههای حساس پرداخته و آنها را برای سرقت آماده کردهاند.
دولت فدرال آمریکا تا ۲۸ فوریه به نهادها دستور داده بود که آسیبپذیری CVE-2025-0994 را برطرف کنند.
سیستم مدیریت دارایی سیتی وورکس توسط بسیاری از نهادهای محلی و فدرال برای مدیریت زیرساختهایی مانند فرودگاهها، خدمات عمومی و شهرداریها مورد استفاده قرار میگیرد.
شرکت سازنده این نرمافزار در نامهای به مشتریان در اوایل سال جاری اعلام کرده بود که شناسایی این آسیبپذیری پس از تحقیقات پیرامون گزارشهایی مبنی بر تلاشهای غیرمجاز برای دسترسی به نسخههای خاصی از سیتی وورکس صورت گرفته است.
آژانس امنیت سایبری و زیرساخت آمریکا اعلام کرد که شرکت تریمبل این آسیبپذیری را به آنها گزارش داده و تیم شکار تهدید (Threat Hunter) شرکت سیمانتک (Symantec) نیز در تهیه هشدار رسمی مربوط به این نقص امنیتی همکاری کرده است.