هکرهای حکومتی ایران با کارزاری تازه، متخصصان صنعت هوانوردی و فین‌تک را هدف قرار دادند

۱۲ شهریور ۱۴۰۵

گروه جاسوسی سایبری Mirage Kitten که با نام‌های UNC1549 و Smoke Sandstorm نیز شناخته می‌شود، با انتشار پیشنهادهای شغلی ساختگی در پلتفرم‌هایی مانند لینکدین، متخصصان را فریب می‌دهد تا بدافزارهای مختلف را روی رایانه‌های خود اجرا کنند.

ماجرا: مهاجمان با هویت‌های جعلی متقاضیان استخدام در صنایع حساس مصر، اتيوپی و افغانستان را هدف قرار داده‌اند. فرایند حمله با ارسال پروژه‌های آزمایشی برنامه‌نویسی آغاز می‌شود که بدافزار در دل آن‌ها پنهان شده است.

مهاجمان برای متقاضیان ضرب‌الاجل ۱ تا ۳ ساعته تعیین می‌کنند تا فرصت تحلیل امنیتی کدها را از آن‌ها بگیرند. در یکی از موارد، استفاده از ابزارهای هوش مصنوعی در آزمون استخدام ممنوع شده بود تا ابزارهای هوش مصنوعی کد مخفی بدافزار را شناسایی نکنند.

سازوکار: دو بدافزار جدید شناسایی‌شده دسترسی کامل و پایدار به دستگاه‌های قربانی ایجاد می‌کنند.

  • NodeRabbit: یک تروجان دسترسی از راه دور است که سیستم‌عامل‌های ویندوز، لینوکس و مک‌اواس را آلوده کرده و امکان اجرای دستورات و سرقت فایل‌ها را فراهم می‌سازد.
  • PollCat: ابزاری برای حفظ دسترسی پایدار و دریافت دستورات جدید از سرور فرماندهی است.

پشت‌صحنه: مهاجمان برای پنهان کردن ردپای خود از زیرساخت‌های ابری مایکروسافت آژور و کلادفلر استفاده کرده‌اند. آن‌ها در مواردی نام سازمان هدف را در زیردامنه‌های آژور گنجانده‌اند تا ترافیک مخفی بدافزار کاملا شبیه به ترافیک عادی شبکه شرکت به نظر برسد.

ردپای ایران: این کارزار توسط گروه Mirage Kitten هدایت می‌شود که دست‌کم از سال ۲۰۲۲ تحت حمایت دولت جمهوری اسلامی فعالیت می‌کند و تمرکز اصلی آن جاسوسی از زیرساخت‌های فناوری، هوانوردی و مالی در خاورمیانه و آفریقا است.

تغییر تاکتیک هکرهای ایرانی به سمت ایجاد بدافزارهای چندپلتفرمی، نشان‌دهنده ارتقای سطح فنی کارزارهای جاسوسی جمهوری اسلامی است. هدف قرار دادن متخصصان فنی از طریق آزمون‌های استخدامی نشان می‌دهد هکرها مستقیما آسیب‌پذیری‌های انسانی را هدف گرفته‌اند و الزام به محدودیت زمانی، ابزاری برای دور زدن مکانیزم‌های دفاعی و هوش مصنوعی بوده است.