محققان شرکتهای Mandiant و Google Threat Intelligence Group (GTIG) کمپین جاسوسی سایبری بسیار پیشرفتهای را شناسایی کردهاند که از بدافزار تازهای با نام Brickstorm استفاده میکند. آنها این تهدید را «بسیار پیچیده، پنهانکار و در سطحی بالاتر» توصیف کردهاند.
اهداف و ماهیت حملات
این کمپین که به هکرهای چینی نسبت داده میشود، اهداف گستردهای دارد:
-
سرقت مالکیت فکری
-
جمعآوری اطلاعات امنیت ملی و تجاری
-
ایجاد مسیرهایی برای حملات پیشرفته در آینده
مهاجمان عمدتاً سازمانهای حقوقی و شرکتهای فناوری (بهویژه شرکتهای ارائهدهنده خدمات امنیتی و SaaS) را هدف گرفتهاند و سپس از طریق آنها به مشتریان «downstream» نیز نفوذ کردهاند. بسیاری از قربانیان هنوز نمیدانند که آلوده شدهاند.
تاکتیکها و تکنیکها
-
زمان ماندگاری بالا: مهاجمان بهطور میانگین ۴۰۰ روز در شبکه قربانی حضور داشتهاند.
-
هدفگیری سیستمهای فاقد EDR: مثل email security gateways یا vulnerability scanners.
-
تمرکز بر زیرساختها: شامل VMware vCenter و ESXi hosts.
-
عدم تکرار در شاخصها: IPها و هشهای متفاوت در هر قربانی، برای دشوار کردن ردیابی.
-
پاکسازی ردپا: در برخی موارد بدافزار پس از ماهها یا بیش از یک سال پاک شده است.
اهداف عملیاتی
این کمپین صرفاً جاسوسی نیست بلکه یک بازی بلندمدت است. هکرها با سرقت کد منبع شرکتها به دنبال کشف zero-dayهای جدید هستند تا حملات بعدی را توسعه دهند. در برخی قربانیان، مهاجمان ایمیلهای افراد خاص را جستوجو کردهاند تا اطلاعات حساس درباره تجارت بینالملل و امنیت ملی به دست آورند.
ارتباط با گروههای شناختهشده
محققان میگویند این فعالیتها با گروههای شناختهشده چینی همپوشانی دارد:
-
UNC5221 (بهرهبرداری از آسیبپذیریهای Ivanti)
-
Silk Typhoon (مورد اشاره مایکروسافت، با حمایت دولتی چین)
واکنشها
-
ابزار شناسایی: گوگل اسکریپتی منتشر کرده که روی سیستمهای Unix حتی بدون YARA هم میتواند نشانههای Brickstorm را شناسایی کند.
-
هشدار به دولتها: Mandiant و GTIG مقامات آمریکایی و دولتهای بینالمللی را مطلع کردهاند.
-
توصیه امنیتی: در صورت کشف Brickstorm باید یک بررسی جامع در سطح کل سازمان انجام شود، زیرا مهاجمان از دسترسی یک قربانی برای نفوذ به مشتریان دیگر استفاده میکنند.
جمعبندی
بدافزار Brickstorm نشاندهنده سطح جدیدی از تهدیدات سایبری چینی است که همزمان به دنبال سرقت اطلاعات حیاتی و آمادهسازی بستر حملات آینده است. این کمپین به دلیل ماهیت پنهانکارانه و اهداف بلندمدت، تهدیدی جدی و دشوار برای دفاع در حوزه فناوری محسوب میشود.
یک نظر