متهم شدن هکرهای چینی به هدف قراردادن سفارتخانههای خارجی
به گزارش کارگروه بینالملل سایبربان؛ محققان ادعا کردند که هکرهای همسو با چین، وزارتخانههای خارجه، سفارتخانهها و شرکتهای مخابراتی را در سراسر آفریقا، خاورمیانه و آسیا هدف قرار دادند.
واحد ۴۲ شرکت پالو آلتو نتورک (Palo Alto Network)، یک گروه هکری دولتی را که قبلاً ثبت نشده بود، رصد کرد که آن را فانتوم تاروس (Phantom Taurus) نامید و ادعا کرد که سازمانهای دولتی و مخابراتی را با هدف به دست آوردن اطلاعات مرتبط با رویدادهای ژئوپلیتیکی و عملیاتهای نظامی هدف قرار میدهد. این گروه حدود دو سال و نیم فعالیت داشته است.
واحد ۴۲ اعلام کرد که فانتوم تاروس به دلیل تاکتیکهای متمایزی که برای انجام عملیاتهای بسیار مخفیانه و حفظ دسترسی بلندمدت به اهداف حیاتی»استفاده میکند، متمایز است.
این شرکت از ماه ژوئن ۲۰۲۳ فعالیت ان گروه را ردیابی و ردی از حملاتی را مشاهده کرده که به هکرها اجازه میدهد اطلاعات حساس و غیرعمومی را از چندین دولت به دست آورند.
این هکرها ارائه دهندگان فناوری به نهادهای دولتی را هدف قرار میدهند و به آنها اجازه میدهند ارتباطات دیپلماتیک، اطلاعات مربوط به دفاع و عملیاتهای وزارتخانههای حیاتی دولتی را سرقت کنند. واحد ۴۲ معتقد است که زمان حملات سایبری انجام شده توسط این گروه معمولاً با رویدادهای مهم جهانی یا حوادث منطقهای مطابقت دارد. محققان نگفتند که کدام کشورها هدف قرار گرفتهاند.
بدافزار NET-STAR
بنابر ادعای محققان، فانتوم تاروس از زیرساختهای عملیاتی مورد استفاده سایر گروههای شناخته شده چینی مانند «APT27»، وینتی (Winnti) و موستانگ پاندا (Mustang Panda) استفاده میکند. اما به گفته این واحد، فانتوم تاروس با استفاده از مجموعهای جدید از بدافزارها و بهکارگیری تاکتیکهای نسبتاً تکاملیافتهتر، خود را از سایر گروههای جاسوسی چینی جدا کرده است.
آنها ترکیبی از بدافزارهای رایج چینی مانند «China Chopper» را به کار گرفتهاند و در عین حال از ابزارهای هک سفارشی جدیدی استفاده میکنند که محققان «NET-STAR» نامیدهاند.
این گروه در دو سال گذشته تکامل یافته و از هدف قرار دادن ایمیلهای نگهداری شده در سرورها به سرقت کامل پایگاههای داده اطلاعات روی آورده است.
بخش عمدهای از گزارش واحد ۴۲ بر مجموعه جدیدی از بدافزارها متمرکز است که برای هدف قرار دادن سرورهای وب خدمات اطلاعات اینترنتی (IIS) طراحی شدهاند، نرمافزاری از مایکروسافت که برای میزبانی مطالب آنلاین استفاده میشود.
بدافزار NET-STAR تکنیکهای پیشرفتهی گریز از فانتوم تاروس و درک عمیق از معماری .NET را نشان میدهد که تهدیدی قابل توجه برای سرورهای اینترنتی است.
این مجموعه شامل سه درب پشتی است که هر کدام نقشهای مختلفی را در زنجیره حمله ایفا میکنند و به هکرها اجازه میدهند به پایگاههای داده دسترسی یابند و از راهحلهای آنتیویروس فرار کنند. یک اسکریپت که برای سرقت پایگاههای داده استفاده میشد، در حملاتی که اطلاعات مربوط به افغانستان و پاکستان را هدف قرار میداد، به کار گرفته شد.
لورن راکر (Lauren Rucker)، متخصص امنیت سایبری در «Deepwatch»، گفت که تشخیص ابزارهای NET-STAR فوقالعاده دشوار است زیرا این بدافزار هیچ ردپایی برای یافتن توسط آنتیویروسهای سنتی باقی نمیگذارد و به گونهای طراحی شده که با غیرفعال کردن ویژگیهای حیاتی نظارت بر امنیت ویندوز، راهحلهای امنیتی مدرن مانند تشخیص و پاسخ نقطه پایانی را به طور فعال کور کند.
کارشناسان مدعی شدند که گروههای تهدید پایدار پیشرفته (APT) چینی در طول دهه گذشته مدتهاست که وزارتخانهها و سفارتخانههای خارجی را به روشهای مختلف هدف قرار دادهاند.