تله هکرهای ایران برای متخصصان هوانوردی و مالی

تله هکرهای ایران برای متخصصان هوانوردی و مالی

21834f08-53f5-4485-9826-bf6e34076b49_16x9_1200x676

آزاده کیاپور

بر اساس یک پژوهش جدید، گروه هکری سایبری منتسب به ایران، متخصصان فناوری در حوزه‌های هوانوردی، هوافضا و مالی را با پیشنهادهای شغلی جعلی هدف قرار داده و تلاش می‌کند آنها را فریب دهد تا بدافزارهایی را که قبلاً شناسایی نشده بودند، روی سیستم‌های خود نصب کنند.

به گزارش Therecord، این گروه که شرکت روسی امنیت سایبری کسپرسکی آن را با نام «میراژ کیتن» (Mirage Kitten) ردیابی می‌کند، توسعه‌دهندگان و دیگر متخصصان را در مصر، اتیوپی و افغانستان از طریق لینکدین و دیگر پلتفرم‌های کاریابی هدف قرار داده است.

پژوهشگرانی که این کارزار را بررسی کرده‌اند مدعی هستند دو خانواده بدافزاری ناشناخته را کشف کردند که «نودرَبیت» (NodeRabbit) و «پول‌کت» (PollCat) نام گرفته‌اند. هر دو بدافزار در قالب آزمون‌ها و تکالیف برنامه‌نویسی پنهان شده‌اند و از قربانیان خواسته می‌شود به‌عنوان بخشی از یک فرایند استخدام ظاهری، آنها را انجام دهند.

نودرَبیت یک تروجان دسترسی از راه دور است که قابلیت آلودگی سیستم‌های ویندوز، لینوکس و مک‌اواس را دارد. این بدافزار پس از نصب، به مهاجمان اجازه می‌دهد اطلاعات مربوط به قربانی و رایانه او را جمع‌آوری کنند، فایل‌ها را ایجاد یا تغییر دهند و دستورهای دیگری را اجرا کنند. در نتیجه، هکرها می‌توانند از راه دور به دستگاه آلوده دسترسی داشته باشند.

کسپرسکی در گزارش اخیر خود اعلام کرد نخستین‌بار نودرَبیت را روی یک سیستم در افغانستان کشف کرده و سپس گونه‌هایی از آن را روی سیستم‌هایی در مصر و اتیوپی نیز شناسایی کرده است.

حملات سایبری از طریق تماس استخدام‌کنندگان جعلی با قربانیان احتمالی در پلتفرم‌های جست‌وجوی کار و ارائه پیشنهادهایی آغاز می‌شود که ظاهراً مربوط به مشاغل واقعی در حوزه فناوری هستند. در یکی از موارد مستندشده، مهاجمی که خود را استخدام‌کننده یکی از شرکت‌های بزرگ فناوری، بدون ذکر نام آن شرکت، معرفی کرده بود، با یک مهندس نرم‌افزار تماس گرفت و از او خواست یک ارزیابی فنی انجام دهد. قربانی به دانلود یک چالش برنامه‌نویسی که روی سرویس ذخیره‌سازی ابری آمازون میزبانی می‌شد، هدایت و تشویق شد پروژه را بلافاصله اجرا کند.

یکی از فایل‌های مخرب فشرده کشف‌شده در افغانستان نیز حاوی یک آزمون برنامه‌نویسی بود که به داوطلبان دستور می‌داد یک برنامه کاربردی را بررسی و ایرادهای آن را ظرف سه ساعت برطرف کنند. در این آزمون، استفاده از دستیارهای هوش مصنوعی صراحتاً ممنوع شده بود.

پژوهشگران کسپرسکی معتقدند این ممنوعیت ممکن است با هدف جلوگیری از شناسایی کد مخرب پنهان‌شده در پروژه توسط این ابزارها اعمال شده باشد. هنگامی که توسعه‌دهنده، پروژه برنامه‌نویسی را اجرا می‌کرد، مؤلفه مخرب پنهان نیز همراه با آن اجرا می‌شد.

پژوهشگران همچنین تکنیک مشابهی را در ارتباط با «پول‌کت»، یکی دیگر از خانواده‌های بدافزاری ناشناخته پیشین، کشف کردند. این بدافزار به‌گونه‌ای طراحی شده که دسترسی پایدار مهاجمان به رایانه‌های آلوده را فراهم کند و فایل‌های مخرب بیشتری را روی آنها منتقل و اجرا نماید.

در این کارزار، به اهداف یک ساعت فرصت داده می‌شد تا یک آزمون برنامه‌نویسی را تکمیل کنند. برای انجام آن به یک کد دسترسی شش‌رقمی نیاز داشتند که استخدام‌کننده در اختیارشان قرار می‌داد. این کدها، یک‌بارمصرف و فقط برای مدت کوتاه معتبر بودند؛ روشی که فشار بیشتری بر داوطلبان وارد می‌کرد تا پروژه را هرچه سریع‌تر باز و اجرا کنند.

کسپرسکی اعلام کرد میراژ کیتن همچنین از زیرساخت‌های قانونی و معتبر Microsoft Azure و کلودفلر استفاده می‌کند تا شناسایی و ردیابی فعالیت‌هایش دشوارتر شود. در برخی موارد، هکرها نام سازمان هدف را در یک زیردامنه Azure قرار می‌دادند تا ارتباط میان دستگاه آلوده و سرورهای آنها بیشتر شبیه ترافیک عادی شبکه یک شرکت به نظر برسد.

میراژ کیتن که سایر پژوهشگران امنیت سایبری آن را با نام‌های UNC1549، Smoke Sandstorm و Nimbus Manticore نیز ردیابی می‌کنند، گروه جاسوسی سایبری مورد حمایت دولت ایران است که حداقل از سال ۲۰۲۲ فعالیت داشته است.

به گفته کسپرسکی، قربانیان جدید این گروه سایبری با تمرکز شناخته‌شده میراژ کیتن بر سازمان‌های فعال در آفریقا و خاورمیانه همخوانی دارند و این گروه، به‌طور ویژه بخش‌های هوانوردی، هوافضا و فناوری‌های مالی را هدف قرار داده است.

روش‌های مورد استفاده این گروه نیز تازگی ندارند. پژوهشگران می‌گویند میراژ کیتن قبلاً نیز با جعل هویت استخدام‌کنندگان در لینکدین و استفاده از فرصت‌های شغلی جعلی، افراد شاغل در صنایع حساس در سراسر منطقه را هدف قرار داده بود.

منتخب هفته