حمله سایبری به حامیان آشوبهای ایران
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، به گزارش یک شرکت امنیت سایبری سوئیسی به نام آکرونیس (Acronis)، این عملیات از اوایل ژانویه و همزمان با شکلگیری تجمعات پراکنده در برخی شهرهای کشور آغاز شده است.
بر اساس این گزارش، مهاجمان سایبری از افزایش تقاضا برای دریافت اخبار و اطلاعات در فضای مجازی سوءاستفاده کردهاند؛ شرایطی که پس از اعمال محدودیتهای اینترنتی برای مدیریت و کنترل فضای رسانهای کشور ایجاد شده بود.
طبق یافتههای منتشرشده، فایلهای مخرب در قالب بستههایی شامل ویدئوهای واقعی از تجمعات و گزارشی به زبان فارسی با عنوان «بهروزرسانی از شهرهای آشوبزده ایران» منتشر شده است.
در این بستهها، دو فایل که در ظاهر یک ویدئو و یک تصویر بودند، حامل بدافزاری ناشناخته معرفیشده با نام کرسنت هاروست (CRESCENTHARVEST) بودهاند.
این بدافزار ترکیبی از ابزار دسترسی از راه دور و سرقت اطلاعات توصیف شده و قادر است دستورات را اجرا کرده، کلیدهای فشردهشده صفحهکلید را ثبت کند و دادههای حساس از جمله اطلاعات ذخیرهشده ورود، سوابق مرورگر، کوکیها و اطلاعات حساب تلگرام را استخراج کند.
همچنین این بدافزار توانایی شناسایی نرمافزارهای آنتیویروس نصبشده را دارد و میتواند متناسب با سطح حفاظت سامانه، رفتار خود را تنظیم کند؛ بهگونهای که در سیستمهای ضعیفتر فعالتر عمل کرده و در سامانههای دارای حفاظت بالاتر، فعالیت خود را برای جلوگیری از شناسایی کاهش دهد.
اگرچه هویت دقیق عاملان این کارزار مشخص نشده، اما شرکت آکرونیس مدعی شده که کدها، زیرساختها و شیوههای مورد استفاده، نشانههایی از ارتباط با یک عامل همسو با ایران دارد.
پژوهشگران در این باره گفتهاند:
در بحبوحه تحولات سیاسی اخیر، این کارزار بهطور خاص فارسیزبانانی را هدف قرار داده که نسبت به اغتشاشات، همدلی نشان میدهند، هرچند فعالان، خبرنگاران و افرادی که بهدنبال دریافت اطلاعات از داخل ایران هستند نیز ممکن است در معرض خطر قرار داشته باشند.
به گفته آنان، با توجه به محدودیتهای اینترنتی اعمالشده در داخل کشور، احتمالاً تمرکز این عملیات بیش از آنکه متوجه کاربران داخلی باشد، ایرانیان خارج از کشور یا حامیان آنان را هدف گرفته است.
روش دقیق آلودگی اولیه هنوز مشخص نیست، اما ارزیابیها نشان میدهد این کارزار احتمالاً از طریق فیشینگ هدفمند یا عملیات مهندسی اجتماعی تدریجی برای جلب اعتماد کاربران آغاز شده و در نهایت به ارسال فایلهای آلوده منتهی شده است.