حمله سایبری جاسوسان چینی به آژانس هوانوردی صربستان
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این کارزار از اواخر سپتامبر آغاز شد، زمانی که ایمیلهای فیشینگ به یکی از ادارات دولتی صربستان ارسال شد.
بررسیهای بیشتر نشان داد که فعالیتهای مخرب مشابهی در کشورهای مجارستان، بلژیک، ایتالیا و هلند نیز مشاهده شده است.
قربانیانی که روی لینکهای موجود در ایمیلهای فیشینگ کلیک کرده بودند، به صفحات جعلی تأیید هویت کلودفلیر (Cloudflare) هدایت میشدند؛ روشی که معمولاً برای مشروع جلوه دادن وبسایتهای مخرب پیش از انتشار بدافزار استفاده میشود.
اسناد طعمهای که در این کارزار به کار رفته بودند، شامل فایلهایی با موضوعات مرتبط با فعالیتهای اداری دولتهای اروپایی بودند؛ از جمله برنامهی آموزشی «آکادمی ملی مدیریت دولتی صربستان»، دستور جلسهی یکی از نشستهای کمیسیون اروپا، و دعوتنامهای برای شرکت در نشست جامعه سیاسی اروپا.
به گفتهی شرکت امنیت سایبری استرایک ردی (StrikeReady)، مهاجمان از خانوادههای بدافزاری سوگو (Sogu)، پلاگ ایکس (PlugX) و کرپلاگ (Korplug) استفاده کردهاند؛ ابزارهایی که مدتهاست تقریباً بهطور انحصاری با هکرهای وابسته به دولت چین مرتبط دانسته میشوند.
اگرچه این کارزار به گروه خاصی نسبت داده نشده است، اما پژوهشگران معتقدند که با عملیات جاسوسی مرتبط با چین در ارتباط است.
به گزارش استرایک ردی، ابزارها و تاکتیکهای مشابهی در عملیاتهای دیگر مرتبط با چین نیز مشاهده شدهاند.
در ماه اوت، پژوهشگران گوگل کارزار جاسوسیای را شناسایی کردند که به گروه چینی UNC6384 نسبت داده شد؛ این گروه دیپلماتهای آسیای جنوب شرقی را هدف قرار داده بود و از بدافزار سوگو برای سرقت دادهها و اجرای دستورات از راه دور استفاده میکرد.
هکرها همچنین با بهرهگیری از اسناد جعلی با ظاهر دستور جلسهی شورای اتحادیه اروپا، بدافزار پلاگ ایکس را نیز منتشر کردند.
در اوایل سال جاری، مقامات ایالات متحده بدافزار پلاگ ایکس را از هزاران رایانهی آلوده در آمریکا حذف کردند و گروه موستانگ پاندا (Mustang Panda) را متهم نمودند که این بدافزار را برای سرقت اطلاعات به نفع پکن به کار گرفته است.
پژوهشگران همچنین عنوان کردند که عوامل مرتبط با چین در سال گذشته از پلاگ ایکس برای جاسوسی از سازمانهای بهداشتی اروپا استفاده کردهاند و در سال ۲۰۲۴، آلودگی به این بدافزار در بیش از ۱۷۰ کشور شناسایی شده است.
هنوز مشخص نیست که در تازهترین کارزار گزارششده توسط استرایک ردی چه اطلاعاتی مورد دسترسی قرار گرفته یا آیا مهاجمان به اهداف خود دست یافتهاند یا خیر.