آزاده کیاپور
بر اساس یک پژوهش جدید، گروه هکری سایبری منتسب به ایران، متخصصان فناوری در حوزههای هوانوردی، هوافضا و مالی را با پیشنهادهای شغلی جعلی هدف قرار داده و تلاش میکند آنها را فریب دهد تا بدافزارهایی را که قبلاً شناسایی نشده بودند، روی سیستمهای خود نصب کنند.
به گزارش Therecord، این گروه که شرکت روسی امنیت سایبری کسپرسکی آن را با نام «میراژ کیتن» (Mirage Kitten) ردیابی میکند، توسعهدهندگان و دیگر متخصصان را در مصر، اتیوپی و افغانستان از طریق لینکدین و دیگر پلتفرمهای کاریابی هدف قرار داده است.
پژوهشگرانی که این کارزار را بررسی کردهاند مدعی هستند دو خانواده بدافزاری ناشناخته را کشف کردند که «نودرَبیت» (NodeRabbit) و «پولکت» (PollCat) نام گرفتهاند. هر دو بدافزار در قالب آزمونها و تکالیف برنامهنویسی پنهان شدهاند و از قربانیان خواسته میشود بهعنوان بخشی از یک فرایند استخدام ظاهری، آنها را انجام دهند.
نودرَبیت یک تروجان دسترسی از راه دور است که قابلیت آلودگی سیستمهای ویندوز، لینوکس و مکاواس را دارد. این بدافزار پس از نصب، به مهاجمان اجازه میدهد اطلاعات مربوط به قربانی و رایانه او را جمعآوری کنند، فایلها را ایجاد یا تغییر دهند و دستورهای دیگری را اجرا کنند. در نتیجه، هکرها میتوانند از راه دور به دستگاه آلوده دسترسی داشته باشند.
کسپرسکی در گزارش اخیر خود اعلام کرد نخستینبار نودرَبیت را روی یک سیستم در افغانستان کشف کرده و سپس گونههایی از آن را روی سیستمهایی در مصر و اتیوپی نیز شناسایی کرده است.
حملات سایبری از طریق تماس استخدامکنندگان جعلی با قربانیان احتمالی در پلتفرمهای جستوجوی کار و ارائه پیشنهادهایی آغاز میشود که ظاهراً مربوط به مشاغل واقعی در حوزه فناوری هستند. در یکی از موارد مستندشده، مهاجمی که خود را استخدامکننده یکی از شرکتهای بزرگ فناوری، بدون ذکر نام آن شرکت، معرفی کرده بود، با یک مهندس نرمافزار تماس گرفت و از او خواست یک ارزیابی فنی انجام دهد. قربانی به دانلود یک چالش برنامهنویسی که روی سرویس ذخیرهسازی ابری آمازون میزبانی میشد، هدایت و تشویق شد پروژه را بلافاصله اجرا کند.
یکی از فایلهای مخرب فشرده کشفشده در افغانستان نیز حاوی یک آزمون برنامهنویسی بود که به داوطلبان دستور میداد یک برنامه کاربردی را بررسی و ایرادهای آن را ظرف سه ساعت برطرف کنند. در این آزمون، استفاده از دستیارهای هوش مصنوعی صراحتاً ممنوع شده بود.
پژوهشگران کسپرسکی معتقدند این ممنوعیت ممکن است با هدف جلوگیری از شناسایی کد مخرب پنهانشده در پروژه توسط این ابزارها اعمال شده باشد. هنگامی که توسعهدهنده، پروژه برنامهنویسی را اجرا میکرد، مؤلفه مخرب پنهان نیز همراه با آن اجرا میشد.
پژوهشگران همچنین تکنیک مشابهی را در ارتباط با «پولکت»، یکی دیگر از خانوادههای بدافزاری ناشناخته پیشین، کشف کردند. این بدافزار بهگونهای طراحی شده که دسترسی پایدار مهاجمان به رایانههای آلوده را فراهم کند و فایلهای مخرب بیشتری را روی آنها منتقل و اجرا نماید.
در این کارزار، به اهداف یک ساعت فرصت داده میشد تا یک آزمون برنامهنویسی را تکمیل کنند. برای انجام آن به یک کد دسترسی ششرقمی نیاز داشتند که استخدامکننده در اختیارشان قرار میداد. این کدها، یکبارمصرف و فقط برای مدت کوتاه معتبر بودند؛ روشی که فشار بیشتری بر داوطلبان وارد میکرد تا پروژه را هرچه سریعتر باز و اجرا کنند.
کسپرسکی اعلام کرد میراژ کیتن همچنین از زیرساختهای قانونی و معتبر Microsoft Azure و کلودفلر استفاده میکند تا شناسایی و ردیابی فعالیتهایش دشوارتر شود. در برخی موارد، هکرها نام سازمان هدف را در یک زیردامنه Azure قرار میدادند تا ارتباط میان دستگاه آلوده و سرورهای آنها بیشتر شبیه ترافیک عادی شبکه یک شرکت به نظر برسد.
میراژ کیتن که سایر پژوهشگران امنیت سایبری آن را با نامهای UNC1549، Smoke Sandstorm و Nimbus Manticore نیز ردیابی میکنند، گروه جاسوسی سایبری مورد حمایت دولت ایران است که حداقل از سال ۲۰۲۲ فعالیت داشته است.
به گفته کسپرسکی، قربانیان جدید این گروه سایبری با تمرکز شناختهشده میراژ کیتن بر سازمانهای فعال در آفریقا و خاورمیانه همخوانی دارند و این گروه، بهطور ویژه بخشهای هوانوردی، هوافضا و فناوریهای مالی را هدف قرار داده است.
روشهای مورد استفاده این گروه نیز تازگی ندارند. پژوهشگران میگویند میراژ کیتن قبلاً نیز با جعل هویت استخدامکنندگان در لینکدین و استفاده از فرصتهای شغلی جعلی، افراد شاغل در صنایع حساس در سراسر منطقه را هدف قرار داده بود.