گروه جاسوسی سایبری Mirage Kitten که با نامهای UNC1549 و Smoke Sandstorm نیز شناخته میشود، با انتشار پیشنهادهای شغلی ساختگی در پلتفرمهایی مانند لینکدین، متخصصان را فریب میدهد تا بدافزارهای مختلف را روی رایانههای خود اجرا کنند.
ماجرا: مهاجمان با هویتهای جعلی متقاضیان استخدام در صنایع حساس مصر، اتيوپی و افغانستان را هدف قرار دادهاند. فرایند حمله با ارسال پروژههای آزمایشی برنامهنویسی آغاز میشود که بدافزار در دل آنها پنهان شده است.
مهاجمان برای متقاضیان ضربالاجل ۱ تا ۳ ساعته تعیین میکنند تا فرصت تحلیل امنیتی کدها را از آنها بگیرند. در یکی از موارد، استفاده از ابزارهای هوش مصنوعی در آزمون استخدام ممنوع شده بود تا ابزارهای هوش مصنوعی کد مخفی بدافزار را شناسایی نکنند.
سازوکار: دو بدافزار جدید شناساییشده دسترسی کامل و پایدار به دستگاههای قربانی ایجاد میکنند.
- NodeRabbit: یک تروجان دسترسی از راه دور است که سیستمعاملهای ویندوز، لینوکس و مکاواس را آلوده کرده و امکان اجرای دستورات و سرقت فایلها را فراهم میسازد.
- PollCat: ابزاری برای حفظ دسترسی پایدار و دریافت دستورات جدید از سرور فرماندهی است.
پشتصحنه: مهاجمان برای پنهان کردن ردپای خود از زیرساختهای ابری مایکروسافت آژور و کلادفلر استفاده کردهاند. آنها در مواردی نام سازمان هدف را در زیردامنههای آژور گنجاندهاند تا ترافیک مخفی بدافزار کاملا شبیه به ترافیک عادی شبکه شرکت به نظر برسد.
ردپای ایران: این کارزار توسط گروه Mirage Kitten هدایت میشود که دستکم از سال ۲۰۲۲ تحت حمایت دولت جمهوری اسلامی فعالیت میکند و تمرکز اصلی آن جاسوسی از زیرساختهای فناوری، هوانوردی و مالی در خاورمیانه و آفریقا است.
تغییر تاکتیک هکرهای ایرانی به سمت ایجاد بدافزارهای چندپلتفرمی، نشاندهنده ارتقای سطح فنی کارزارهای جاسوسی جمهوری اسلامی است. هدف قرار دادن متخصصان فنی از طریق آزمونهای استخدامی نشان میدهد هکرها مستقیما آسیبپذیریهای انسانی را هدف گرفتهاند و الزام به محدودیت زمانی، ابزاری برای دور زدن مکانیزمهای دفاعی و هوش مصنوعی بوده است.
