کد خبر: ۸۹۱

استخدام در لینکدین به تله هکری تبدیل شد؛ Mirage Kitten با آزمون کدنویسی RAT را وارد سیستم توسعه‌دهندگان می‌کند

استخدام در لینکدین به تله هکری تبدیل شد؛ Mirage Kitten با آزمون کدنویسی RAT را وارد سیستم توسعه‌دهندگان می‌کند. بهراد یوسفی

هکرهای منتسب به ایران با جعل هویت استخدام‌کننده در لینکدین، برنامه‌نویسان را با آزمون کدنویسی آلوده هدف گرفته‌اند. جزئیات NodeRabbit و PollCat را بخوانید.

یک کمپین جاسوسی سایبری تازه نشان می‌دهد که مهاجمان می‌توانند از یکی از عادی‌ترین مراحل استخدام یعنی آزمون فنی برنامه‌نویسی برای آلوده کردن سیستم قربانی استفاده کنند.

بر اساس گزارش جدید تیم پژوهش و تحلیل جهانی کسپرسکی (GReAT)، گروه Mirage Kitten که با نام‌های دیگری از جمله Nimbus Manticore نیز دنبال می‌شود و فعالیت آن به ایران نسبت داده شده است، در حملات جدید خود از پیام‌های جعلی استخدام در LinkedIn و پلتفرم‌های کاریابی برای توزیع دو خانواده بدافزاری جدید به نام‌های NodeRabbit و PollCat استفاده کرده است.

نکته مهم این عملیات آن است که مهاجمان به‌جای ارسال مستقیم یک فایل اجرایی مشکوک، خود را به‌عنوان استخدام‌کننده شرکت‌های فناوری معرفی می‌کنند و قربانی را متقاعد می‌کنند یک آزمون کدنویسی واقعی‌نما را روی سیستم کاری خود اجرا کند.

Mirage Kitten چه کسانی را هدف گرفته است؟

بر اساس یافته‌های کسپرسکی، تمرکز اصلی این کمپین روی بخش‌های هواپیمایی و فناوری مالی (FinTech) در منطقه خاورمیانه و آفریقا بوده است.

نمونه‌های مرتبط با این عملیات ابتدا در افغانستان شناسایی شدند و نمونه‌های دیگری نیز در مصر و اتیوپی مشاهده شده‌اند.

در عین حال، آثار مرتبط با این بدافزارها در کشورهای دیگری از جمله آلمان، ترکیه، اسرائیل، هند و ایرلند نیز مشاهده شده است.

بنابراین، آنچه تاکنون منتشر شده بیشتر از یک کمپین منطقه‌ای علیه اهداف مشخص حکایت دارد و نباید آن را به‌معنای هدف قرار گرفتن مستقیم کاربران ایرانی دانست. با این حال، ارتباط گزارش‌شده این فعالیت با یک گروه منتسب به ایران باعث می‌شود این کمپین از منظر تهدیدات سایبری مرتبط با ایران برای تحلیلگران اهمیت ویژه‌ای داشته باشد.

حمله از یک پیام استخدامی در LinkedIn شروع می‌شود

سناریوی حمله بسیار ساده اما حساب‌شده طراحی شده است.

مهاجمان در LinkedIn خود را به‌عنوان کارشناس جذب نیرو یا Talent Acquisition از شرکت‌های بزرگ فناوری معرفی می‌کنند. سپس برنامه‌نویسانی را که در حوزه‌هایی مانند هواپیمایی یا فناوری مالی فعالیت دارند، شناسایی کرده و به آنها پیشنهاد شرکت در یک آزمون فنی می‌دهند.

در ادامه، لینک دانلود یک پروژه کدنویسی برای قربانی ارسال می‌شود.

نکته جالب اینجاست که فایل مخرب الزاماً از یک دامنه ناشناس یا سرور مشکوک دریافت نمی‌شود. در نمونه بررسی‌شده، فایل آزمون روی زیرساخت معتبر Amazon Web Services میزبانی شده بود.

مهاجمان همچنین برای افزایش احتمال موفقیت حمله، یک محدودیت زمانی یک تا سه‌ساعته برای آزمون تعیین می‌کنند.

به قربانی گفته می‌شود که نباید از ابزارهای هوش مصنوعی برای حل آزمون استفاده کند.

این محدودیت ظاهراً بخشی از فرآیند استخدام است، اما در عمل می‌تواند یک هدف امنیتی هم داشته باشد: جلوگیری از بررسی کد مخرب توسط ابزارهای کمک‌برنامه‌نویسی و ایجاد فشار زمانی روی قربانی.

فایل کدنویسی آلوده چگونه کار می‌کند؟

در یکی از نمونه‌های بررسی‌شده، قربانی فایل ZIP با نام:

Front-Technical-Challenge.zip

را دریافت می‌کند.

داخل فایل، پروژه‌ای با ظاهر یک ابزار مدیریت پروژه به نام Taskflow قرار دارد و از کاربر خواسته می‌شود تعدادی باگ موجود در بخش Frontend را پیدا و اصلاح کند.

اما بخش خطرناک ماجرا در فایل server.js پنهان شده است.

در این فایل، یک بسته دستکاری‌شده Node.js با نام:

colorized_terminal

و نسخه 2.1.0

قرار گرفته است.

این بسته به‌صورت مستقیم داخل پوشه node_modules فایل آزمون قرار داده شده و برخلاف یک بسته عادی، از مخزن عمومی npm دریافت نشده است.

هنگامی که پروژه اجرا می‌شود، بسته آلوده به‌صورت مخفیانه یک Implant را در پس‌زمینه اجرا می‌کند.

این Implant همان NodeRabbit است.

NodeRabbit چیست؟

NodeRabbit یک Remote Access Trojan یا RAT مبتنی بر Node.js است.

RAT به بدافزاری گفته می‌شود که پس از نصب روی سیستم قربانی، امکان کنترل و اجرای دستورات از راه دور را برای مهاجم فراهم می‌کند.

در نمونه بررسی‌شده، NodeRabbit می‌تواند اطلاعات سیستم را جمع‌آوری کند، پردازش‌های در حال اجرا را مشاهده کند، دایرکتوری‌ها را فهرست کند، دستورات Shell را اجرا کند و فایل‌ها را بخواند یا حذف کند.

این بدافزار همچنین می‌تواند اطلاعاتی مانند آدرس‌های IP، MAC Address، تنظیمات DNS و آداپتورهای شبکه را جمع‌آوری کند.

در نتیجه، ماجرا صرفاً سرقت یک فایل یا رمز عبور نیست؛ NodeRabbit می‌تواند سیستم توسعه‌دهنده را به یک نقطه دسترسی برای عملیات جاسوسی گسترده‌تر تبدیل کند.

خطر اصلی: بدافزار داخل ابزارهای روزمره برنامه‌نویس پنهان می‌شود

یکی از مهم‌ترین بخش‌های این حمله، روش Persistence یا ماندگاری است.

بررسی کسپرسکی نشان می‌دهد NodeRabbit می‌تواند متناسب با سیستم‌عامل قربانی از روش‌های مختلفی برای باقی ماندن روی دستگاه استفاده کند.

در Windows، از Registry Run Key استفاده می‌شود.

در Linux، مهاجم می‌تواند از Cron بهره بگیرد.

در macOS نیز امکان استفاده از Launch Agent وجود دارد.

برخی نمونه‌ها حتی تلاش می‌کنند ظاهر خود را شبیه نرم‌افزارهای معتبر، از جمله ابزارهای مرتبط با Microsoft Edge یا Intel، نشان دهند.

اما موضوع به همین‌جا ختم نمی‌شود.

یکی از قابلیت‌های قابل توجه این بدافزار، سوءاستفاده از محیط توسعه برنامه‌نویس است. نمونه‌های بررسی‌شده می‌توانند به سراغ Visual Studio Code و حتی مخازن Git بروند و با ایجاد تغییرات خاص، اجرای بدافزار را به فرآیند توسعه نرم‌افزار گره بزنند.

این یعنی مهاجم تلاش می‌کند خود را از یک فایل مشکوک به بخشی از محیط کاری توسعه‌دهنده تبدیل کند.

PollCat؛ RAT دیگری برای Windows، Linux و macOS

بدافزار دوم با نام PollCat شناسایی شده است.

PollCat نیز یک RAT چندسکویی است، اما برخلاف NodeRabbit با JavaScript توسعه داده شده و به‌صورت Obfuscated یا مبهم‌سازی‌شده توزیع می‌شود.

این بدافزار نیز از طریق پروژه‌های کدنویسی آلوده به قربانی تحویل داده می‌شود.

در یکی از سناریوها، قربانی باید برای ورود به آزمون یک کد یک‌بارمصرف شش‌رقمی (OTP) را که از سوی فرد مدعی استخدام ارسال شده وارد کند.

این OTP هر ۳۰ ثانیه تغییر می‌کند و به قربانی گفته می‌شود فقط مدت محدودی برای انجام آزمون فرصت دارد.

اما نکته مهم این است که عملکرد اصلی PollCat وابسته به موفقیت یا شکست فرآیند OTP نیست.

یعنی حتی اگر کاربر نتواند وارد آزمون شود، بدافزار می‌تواند به فعالیت خود ادامه دهد.

PollCat چه اطلاعاتی جمع‌آوری می‌کند؟

PollCat قابلیت‌های متنوعی برای کنترل سیستم و جمع‌آوری اطلاعات دارد.

این RAT می‌تواند:

  • اطلاعات سیستم و کاربر را جمع‌آوری کند؛
  • سیستم‌عامل و سطح دسترسی کاربر را شناسایی کند؛
  • پردازش‌های در حال اجرا را بررسی کند؛
  • درایوها و مسیرهای مختلف را شناسایی کند؛
  • فایل‌ها را دانلود و آپلود کند؛
  • دستورات Shell را اجرا کند؛
  • فایل‌های فشرده ایجاد یا استخراج کند؛
  • JavaScript را اجرا کند؛
  • برخی DLLها را بارگذاری کند؛
  • و اطلاعات فایل‌های موجود روی سیستم را به سرور مهاجم ارسال کند.

این قابلیت‌ها باعث می‌شود PollCat از یک Downloader ساده بسیار فراتر باشد و عملاً نقش یک درب پشتی قابل‌کنترل از راه دور را ایفا کند.

یک قابلیت نگران‌کننده برای شرکت‌ها

PollCat علاوه بر جمع‌آوری اطلاعات عمومی سیستم، به‌دنبال نشانه‌هایی از حضور نرم‌افزارهای امنیتی و سازمانی نیز می‌گردد.

کسپرسکی گزارش کرده که این بدافزار نام پوشه‌های مرتبط با تعداد زیادی از شرکت‌های فناوری و امنیت سایبری را بررسی می‌کند.

از جمله نام‌های مورد بررسی می‌توان به Google، Microsoft، Palo Alto Networks، Cisco، VMware، Fortinet، Citrix، Check Point، Juniper، Sophos، Symantec، McAfee، Kaspersky، ESET، Bitdefender، CrowdStrike و SentinelOne اشاره کرد.

این رفتار می‌تواند به مهاجم کمک کند تصویر دقیق‌تری از محیط امنیتی و نرم‌افزاری سیستم قربانی به دست آورد.

چرا Mirage Kitten سراغ Node.js و JavaScript رفته است؟

یکی از مهم‌ترین تغییرات مشاهده‌شده در این کمپین، تغییر فناوری بدافزارهای این گروه است.

Mirage Kitten در گذشته بیشتر از بدافزارهای Native نوشته‌شده با زبان‌هایی مانند C، C++ و Go استفاده می‌کرد و تمرکز بیشتری روی Windows داشت.

اما ابزارهای جدید مبتنی بر Node.js و JavaScript هستند.

مزیت این رویکرد برای مهاجم روشن است: یک پایه کد می‌تواند در محیط‌های مختلف اجرا شود.

به همین دلیل، Windows، Linux و macOS دیگر اهداف کاملاً جداگانه‌ای برای مهاجم نیستند.

این تغییر همچنین به مهاجم اجازه می‌دهد بدافزار را در محیط‌هایی که برنامه‌نویسان به‌طور روزمره از Node.js، npm، VS Code و Git استفاده می‌کنند، طبیعی‌تر جلوه دهد.

کسپرسکی این تغییر را یک تحول مهم در تاکتیک‌های Mirage Kitten می‌داند.

چرا برنامه‌نویسان هدف جذابی برای مهاجمان هستند؟

پاسخ را باید در سطح دسترسی توسعه‌دهندگان جست‌وجو کرد.

یک برنامه‌نویس سازمانی معمولاً به مخازن کد، سیستم‌های داخلی، ابزارهای توسعه، سرویس‌های ابری، پایگاه‌های داده، APIها و گاهی زیرساخت‌های Production دسترسی دارد.

بنابراین، آلوده کردن سیستم یک Developer می‌تواند برای مهاجم بسیار ارزشمندتر از آلوده کردن یک سیستم عادی باشد.

در این کمپین، مهاجم دقیقاً همین نقطه را هدف گرفته است: اعتماد حرفه‌ای و دسترسی فنی برنامه‌نویس.

Omar Amin از تیم GReAT کسپرسکی نیز تأکید کرده است که توسعه‌دهندگان به دلیل دسترسی‌های بالاتر در شبکه‌های سازمانی، اهداف جذابی برای عملیات جاسوسی سایبری محسوب می‌شوند.

ارتباط این کمپین با ایران چیست؟

در گزارش‌های منتشرشده، این فعالیت به Mirage Kitten نسبت داده شده است؛ گروهی که با نام‌هایی مانند Nimbus Manticore، UNC1549 و Smoke Sandstorm نیز دنبال می‌شود.

The Hacker News نیز در گزارش خود از این گروه با عنوان Iranian Nimbus Manticore یاد کرده است.

با این حال، این انتساب قطعی نیست؛ زیرا انتساب گروه‌های تهدید در فضای Threat Intelligence معمولاً بر اساس مجموعه‌ای از شواهد فنی و رفتاری انجام می‌شود و الزاماً به معنای اثبات هویت تک‌تک افراد پشت عملیات نیست.

از طرف دیگر، مهم است تأکید شود که گزارش فعلی کسپرسکی هدف قرار گرفتن ایران یا سازمان‌های ایرانی در این کمپین را تأیید نمی‌کند.

اهداف و نمونه‌های منتشرشده تاکنون بیشتر به افغانستان، مصر و اتیوپی مربوط هستند و نمونه‌هایی نیز در چند کشور دیگر مشاهده شده‌اند.

منابع اصلی

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث