کد خبر: ۱۲۵۳

از استخدام جعلی تا تونل مخفی؛ پشت‌پرده عملیات Blinder Tunnel در عراق

از استخدام جعلی تا تونل مخفی؛ پشت‌پرده عملیات Blinder Tunnel در عراق. بهراد یوسفی

گزارش Unit 42 جزئیات عملیات Blinder Tunnel در عراق را بررسی می‌کند؛ عملیاتی که از استخدام جعلی آغاز شد و به ایجاد دسترسی شبکه‌ای رسید.

گزارش جدید Unit 42 از یک عملیات سایبری پیچیده علیه زیرساختی در عراق پرده برداشته که با یک استخدام جعلی آغاز شده و در ادامه به ایجاد دسترسی شبکه‌ای رسیده است. پژوهشگران Palo Alto Networks این فعالیت را با اطمینان بالا به یک بازیگر همسو با ایران نسبت داده‌اند؛ هرچند آن را مستقیماً به یک نهاد رسمی ایرانی منتسب نکرده‌اند.

یک آگهی استخدام که در واقع دروازه نفوذ بود

مهاجمان ابتدا با جعل هویت بخش فناوری اطلاعات فرودگاه‌های دبی، یک مهندس نرم‌افزار را وارد فرآیند استخدامی ساختگی کردند. پس از ایجاد اعتماد، یک آزمون برنامه‌نویسی با پروژه‌ای به نام Flight Management System برای او ارسال شد؛ اما این پروژه به شکلی دستکاری شده بود که محیط Visual Studio قربانی به بخشی از زنجیره نفوذ تبدیل شود.

مهاجمان از تکنیک‌هایی در محیط .NET و Visual Studio استفاده کردند و سپس ShelbyLoader V2 و مؤلفه‌های مرتبط با ShelbyC2 را وارد سیستم کردند. برای پنهان‌سازی ارتباطات نیز از زیرساخت‌هایی مانند GitHub استفاده شد؛ روشی که تشخیص فعالیت مخرب را در میان ترافیک مشروع دشوارتر می‌کند.

نقطه مهم عملیات؛ رسیدن به شبکه

در مرحله بعد، ابزار Blackwood که از قابلیت‌های Chisel برای تونل‌سازی استفاده می‌کرد، امکان ایجاد یک مسیر ارتباطی به داخل شبکه را فراهم کرد. بنابراین هدف عملیات صرفاً آلوده‌کردن یک رایانه نبود؛ مهاجمان به دنبال ایجاد دسترسی‌ای بودند که بتواند برای فعالیت‌های بعدی در شبکه مورد استفاده قرار گیرد.

همین موضوع، Blinder Tunnel را از یک کمپین ساده بدافزاری جدا می‌کند. مهاجم از اعتماد انسانی، ابزارهای توسعه‌دهنده، سرویس‌های قانونی و تونل شبکه در یک زنجیره واحد استفاده کرده است.

ردپای ایران چه می‌گوید؟

Unit 42 مجموعه‌ای از شواهد فنی، از جمله برخی زیرساخت‌های مرتبط با ایران و الگوهای عملیاتی، را مبنای ارزیابی خود قرار داده و این فعالیت را به یک بازیگر همسو با ایران مرتبط دانسته است. در عین حال، گزارش تأکید نمی‌کند که این عملیات مستقیماً توسط یک سازمان دولتی ایران اجرا شده باشد.

از منظر امنیت سایبری منطقه، اهمیت این پرونده در همین نقطه است: گزارش منتشرشده تصویری از توانایی یک جریان سایبری همسو با ایران در طراحی عملیات چندمرحله‌ای، کم‌صدا و هدفمند ارائه می‌کند؛ عملیاتی که به جای اتکا به یک بدافزار ساده، از مهندسی اجتماعی تا تونل‌سازی شبکه را در کنار یکدیگر قرار داده است.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

Blinder Tunnel یک پیام روشن برای فضای امنیت سایبری منطقه دارد: جنگ سایبری الزاماً با یک حمله پرسر‌وصدا آغاز نمی‌شود. گاهی نقطه شروع، یک فرصت شغلی، یک آزمون برنامه‌نویسی یا یک فایل ظاهراً عادی است.

نکته قابل توجه دیگر، سطح ترکیب تکنیک‌هاست. استفاده هم‌زمان از مهندسی اجتماعی، Visual Studio، .NET، GitHub و تونل‌سازی نشان می‌دهد بازیگران حرفه‌ای تلاش می‌کنند از ابزارهای عادی برای ایجاد یک زنجیره غیرعادی استفاده کنند. از نگاه ایران نیز، چنین گزارش‌هایی اهمیت توانمندی سایبری در موازنه منطقه‌ای و مقابله با تهدیدات علیه منافع ایران و متحدانش را برجسته می‌کند؛ هرچند درباره انتساب مستقیم این عملیات باید همان مرزهای اعلام‌شده در گزارش Unit 42 حفظ شود.

جمع‌بندی

Blinder Tunnel را می‌توان نمونه‌ای از یک عملیات سایبری هدفمند، مرحله‌ای و کم‌حاشیه دانست که از مهندسی اجتماعی شروع شد و به دسترسی شبکه‌ای رسید. مهم‌ترین نکته پرونده، نه یک ابزار خاص، بلکه توانایی اتصال چند تکنیک به یکدیگر است؛ رویکردی که نشان می‌دهد رقابت سایبری در منطقه وارد مرحله‌ای شده که اعتماد انسانی و زیرساخت‌های دیجیتال هم‌زمان به میدان عملیات تبدیل شده‌اند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث