ارسنال FishMonger ارتقا یافت: کشف نسخههای ویندوزی بکدور SprySOCKS
ESET WeLiveSecuritySlovakia / Global2 دقیقه مطالعه۱۴۰۵/۰۵/۰۱ ساعت ۱۲:۳۰
تصویر مرتبط با خبر: FishMonger’s arsenal upgraded: SprySOCKS for Windows
خلاصه سریع
اصل خبر در چند خط
محققان ایست دو نسخه ویندوزی غیرمستند از بکدور SprySOCKS را کشف کردند که توسط گروه FishMonger، وابسته به پیمانکار چینی I-SOON، استفاده میشود.
این نسخهها با نامهای WIN_DRV و WIN_PLUS شناخته میشوند و در کشورهایی مانند هندوراس، تایوان، تایلند و پاکستان فعالیت داشتهاند.
نسخه WIN_DRV از درایورهای کرنل برای مخفیسازی و انحراف ترافیک TCP استفاده میکند.
بکدور از بیش از 30 دستور C&C پشتیبانی میکند و سازمانهای دولتی را هدف قرار میدهد.
شواهدی از استفاده احتمالی از بوتکیت UEFI و آسیبپذیری CVE-2023-24932 نیز وجود دارد.
متن خبر
شرح خبر
محققان ایست دو نسخه ویندوزی غیرمستند از بکدور SprySOCKS را کشف کردند که پیشتر تنها برای لینوکس بود و ظاهرا توسط گروه جاسوسی سایبری FishMonger، وابسته به پیمانکار چینی I-SOON، استفاده میشود.
این نسخهها با نامهای داخلی WIN_DRV و WIN_PLUS شناخته میشوند و در کشورهایی مانند هندوراس، تایوان، تایلند و پاکستان، عمدتا سازمانهای دولتی را هدف قرار دادهاند.
نسخه WIN_DRV از درایورهای کرنل برای مخفیسازی اتصالها، فرآیندها و فایلهای بدافزار استفاده میکند و امکان انحراف ترافیک TCP را فراهم میآورد.
تلمتری ایست نشان میدهد فعالیت واقعی این بدافزار بین سالهای 2023 و 2024 بوده است.
محققان ایست دو نسخه ویندوزی غیرمستند از بکدور SprySOCKS را کشف کردند که توسط گروه FishMonger، وابسته به پیمانکار چینی I-SOON، استفاده میشود.
این نسخهها با نامهای WIN_DRV و WIN_PLUS شناخته میشوند و در کشورهایی مانند هندوراس، تایوان، تایلند و پاکستان فعالیت داشتهاند.
نسخه WIN_DRV از درایورهای کرنل برای مخفیسازی و انحراف ترافیک TCP استفاده میکند.
بکدور از بیش از 30 دستور C&C پشتیبانی میکند و سازمانهای دولتی را هدف قرار میدهد.
شواهدی از استفاده احتمالی از بوتکیت UEFI و آسیبپذیری CVE-2023-24932 نیز وجود دارد.
کشف نسخههای ویندوزی SprySOCKS نشاندهنده گسترش تواناییهای گروه FishMonger و افزایش تهدیدات برای سیستمهای ویندوزی است.
استفاده از درایورهای کرنل برای پنهانکاری پیشرفته، تشخیص و مقابله با این بدافزار را دشوارتر میکند.
علاوه بر این، هدف قرار دادن سازمانهای دولتی در چندین کشور، اهمیت نظارت و حفاظت از زیرساختهای حیاتی را برجسته میسازد.
سازمانها، بهویژه نهادهای دولتی، باید اقدامات امنیتی خود را تقویت کنند تا از حمله بکدورهایی مانند SprySOCKS جلوگیری کنند.
این بدافزار میتواند به سرقت اطلاعات حساس، اختلال در عملیات و آسیب به اعتبار سازمان منجر شود.
اگرچه گزارش فعلی هدف قرار گرفتن ایران را ذکر نکرده است، اما گروههای جاسوسی سایبری مانند FishMonger معمولاً سازمانهای دولتی و زیرساختهای حیاتی در کشورهای مختلف را هدف قرار میدهند.
ایران نیز میتواند در معرض تهدیدات مشابه قرار گیرد.
این کشف نشان میدهد که گروههای جاسوسی سایبری از تکنیکهای پیشرفتهتری برای فرار از تشخیص استفاده میکنند.
این امر نیاز به بهروزرسانی قوانین و مقررات امنیتی سایبری و همکاری بینالمللی برای مقابله با تهدیدات سایبری را افزایش میدهد.
گروه FishMonger که تحت حمایت پیمانکار چینی I-SOON فعالیت میکند، بخشی از گروه بزرگتر Winnti است.
فعالیتهای این گروه در کشورهای مختلف، از جمله تایوان، میتواند تنشهای ژئوپلیتیکی را افزایش دهد.
تحقیقات امنیتی توسط ESET محققان ایست نسخههای ویندوزی بکدور SprySOCKS را کشف کردند که توسط گروه FishMonger استفاده میشود.
این بدافزار سازمانهای دولتی را در کشورهای مختلف هدف قرار میدهد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
کشف نسخههای ویندوزی SprySOCKS نشاندهنده گسترش تواناییهای گروه FishMonger و افزایش تهدیدات برای سیستمهای ویندوزی است.
استفاده از درایورهای کرنل برای پنهانکاری پیشرفته، تشخیص و مقابله با این بدافزار را دشوارتر میکند.
علاوه بر این، هدف قرار دادن سازمانهای دولتی در چندین کشور، اهمیت نظارت و حفاظت از زیرساختهای حیاتی را برجسته میسازد.
اثر کسبوکاری
سازمانها، بهویژه نهادهای دولتی، باید اقدامات امنیتی خود را تقویت کنند تا از حمله بکدورهایی مانند SprySOCKS جلوگیری کنند.
این بدافزار میتواند به سرقت اطلاعات حساس، اختلال در عملیات و آسیب به اعتبار سازمان منجر شود.
اثر احتمالی برای ایران
اگرچه گزارش فعلی هدف قرار گرفتن ایران را ذکر نکرده است، اما گروههای جاسوسی سایبری مانند FishMonger معمولاً سازمانهای دولتی و زیرساختهای حیاتی در کشورهای مختلف را هدف قرار میدهند.
ایران نیز میتواند در معرض تهدیدات مشابه قرار گیرد.
ارتباط با LegalTech
این کشف نشان میدهد که گروههای جاسوسی سایبری از تکنیکهای پیشرفتهتری برای فرار از تشخیص استفاده میکنند.
این امر نیاز به بهروزرسانی قوانین و مقررات امنیتی سایبری و همکاری بینالمللی برای مقابله با تهدیدات سایبری را افزایش میدهد.