گروه هکری APT42 (وابسته به سپاه پاسداران) با ارتقای مدلهای عملیاتی پیشین خود، شناسایی اقداماتش را دشوارتر و مقیاس حملاتش را گستردهتر کرده است. این گروه با تلفیق هوش مصنوعی، ارتباطات جعلی و بدافزار تازهای به نام TAMECAT، ابعاد جدیدی به قابلیتهای جاسوسی سایبری خود افزوده است.
ماجرا: گروه APT42 در جدیدترین کارزار خود در اوایل ۲۰۲۶، با دقت بیشتری استراتژی عملیاتی خود را اجرا کرده است:
- استفاده از هوش مصنوعی: آنها برای شناسایی اهداف، ساخت هویتهای جعلی، ترجمه، توسعه، رفع اشکال کد و پژوهش روی روشهای نفوذ از هوش مصنوعی بهره میبرند.
- پلتفرم جدید TAMECAT: تبدیل بدافزار TAMECAT از یک بارگذار ساده به یک زیرساخت جاسوسی و جمعآوری داده ماژولار.
- عملیات همزمان با مناقشات منطقهای: در ماه مارس ۲۰۲۶ (همزمان با جنگ ایالات متحده، اسرائیل و جمهوری اسلامی)، شاخهای مرتبط با این گروه با نام TA453 یک اندیشکده آمریکایی را هدف حملات فیشینگ قرار داد.
سازوکار: مراحل نفوذ در کارزارهای اخیر APT42 از الگوی پیچیده و چندلایهای پیروی میکند:
- برقراری ارتباط طولانیمدت: مهاجمان با حسابهای جعلی، هفتهها از طریق ایمیل و سپس واتساپ اعتماد هدف را جلب میکنند.
- سوءاستفاده از مکانیزمهای داخلی ویندوز: ارسال دعوتنامههای ساختگی که پروتکل search-ms در ویندوز را فراخوانی کرده و سیستم کاربر را به یک سرویسدهنده WebDAV تحت کنترل مهاجم متصل میکند.
- استخراج اطلاعات حساس بدون نیاز به فایل: استفاده از فایلهای میانبر LNK ظاهرشده در پوشههای اشتراکی، اجرای دستورات curl از طریق cmd.exe و بارگیری ماژولهای PowerShell در حافظه.
زیر ذرهبین: ماژولهای جدید TAMECAT به مهاجم اجازه میدهند فراتر از آلودهسازی ساده عمل کنند:
- مهاجم مرورگر Edge را با دستور --remote-debugging-port=9222 بهصورت مخفی اجرا کرده و از طریق پروتکل DevTools، کوکیهای رمزگشاییشده را استخراج میکند.
- با ابزار PsSuspend فعالیت مرورگر کروم را متوقف میکند تا قفل دیتابیسها باز شده و تمام گذرواژهها و اطلاعات حساس ذخیرهشده بهسرعت منتقل شوند.
- اطلاعات نرمافزارها، فایلهای متنی، تصاویر لاگین، فریمورکهای ثبتشده و حتی فایلهای .ost اوتلوک جمعآوری شده و از طریق ایپیآیهای دیسکورد، تلگرام یا زیردامنههای Netlify خارج میشوند.
ردپای ایران: شواهد فنی، زیرساختی و زمینهای ارتباط کامل این کارزار با نهادهای اطلاعاتی ایران را تایید میکند:
- در مارس ۲۰۲۶، یکی از دفاتر مرتبط با اپراتورهای سایبری سپاه (واقع در خیابان ملکلو در شرق تهران) که پیشتر توسط مقامات قضایی آمریکا تحریم شده بودند، هدف حملات نظامی قرار گرفت. این مرکز از زیرساختهای کلیدی پشتیبانی از فیشینگ علیه مقامات و اندیشکدههای آمریکایی بود.
دیدگاه سرتفا: ارزیابی ما نشان میدهد که ارتقای ابزارهای APT42، لزوم تغییر در استراتژیهای دفاعی را اجتنابناپذیر کرده است:
- تکیه بر کیفیت نگارش متن یا غلطهای املایی، حالا دیگر سنجه معتبری برای تشخیص فیشینگ نیست؛ هوش مصنوعی رواننویسی متون فیشینگ را بینقص کرده است.
- تغییر رمز عبور پس از آلودگی به TAMECAT بههیچوجه کافی نیست؛ چرا که نشستهای فعال و کوکیهای مرورگر به سرقت میروند. تیمهای امنیتی باید بلافاصله تمام توکنها و نشستهای فعال کاربر را ابطال کنند.
- مسدود کردن ساده دامنهها کاربرد چندانی ندارد. تحلیل الگوی رفتار مانند فراخوانی search-ms توسط مرورگر و متعاقبا ارتباط rundll32.exe با سرویسهای WebDAV، دقیقترین مسیر شناسایی این بدافزار است.
حرف آخر: خطر اصلی APT42 نه در یک بدافزار ساختارشکن، بلکه در ترکیب صبورانه فریبهای انسانی با ابزارهای داخلی سیستمعامل و زیرساختهای ابری معتبر نهفته است؛ روندی که مقابله با آن نیازمند پایش همزمان هویت، ایمیل و رفتارها در مرحله پایانی است.
