ارسنال FishMonger ارتقا یافت: کشف نسخه‌های ویندوزی بکدور SprySOCKS

ESET WeLiveSecuritySlovakia / Global2 دقیقه مطالعه۱۴۰۵/۰۵/۰۱ ساعت ۱۲:۳۰

تصویر مرتبط با خبر: FishMonger’s arsenal upgraded: SprySOCKS for Windows
تصویر مرتبط با خبر: FishMonger’s arsenal upgraded: SprySOCKS for Windows
خلاصه سریع

اصل خبر در چند خط

محققان ایست دو نسخه ویندوزی غیرمستند از بکدور SprySOCKS را کشف کردند که توسط گروه FishMonger، وابسته به پیمانکار چینی I-SOON، استفاده می‌شود. این نسخه‌ها با نام‌های WIN_DRV و WIN_PLUS شناخته می‌شوند و در کشورهایی مانند هندوراس، تایوان، تایلند و پاکستان فعالیت داشته‌اند. نسخه WIN_DRV از درایورهای کرنل برای مخفی‌سازی و انحراف ترافیک TCP استفاده می‌کند. بکدور از بیش از 30 دستور C&C پشتیبانی می‌کند و سازمان‌های دولتی را هدف قرار می‌دهد. شواهدی از استفاده احتمالی از بوتکیت UEFI و آسیب‌پذیری CVE-2023-24932 نیز وجود دارد.

متن خبر

شرح خبر

محققان ایست دو نسخه ویندوزی غیرمستند از بکدور SprySOCKS را کشف کردند که پیش‌تر تنها برای لینوکس بود و ظاهرا توسط گروه جاسوسی سایبری FishMonger، وابسته به پیمانکار چینی I-SOON، استفاده می‌شود. این نسخه‌ها با نام‌های داخلی WIN_DRV و WIN_PLUS شناخته می‌شوند و در کشورهایی مانند هندوراس، تایوان، تایلند و پاکستان، عمدتا سازمان‌های دولتی را هدف قرار داده‌اند. نسخه WIN_DRV از درایورهای کرنل برای مخفی‌سازی اتصال‌ها، فرآیندها و فایل‌های بدافزار استفاده می‌کند و امکان انحراف ترافیک TCP را فراهم می‌آورد. تلمتری ایست نشان می‌دهد فعالیت واقعی این بدافزار بین سال‌های 2023 و 2024 بوده است. محققان ایست دو نسخه ویندوزی غیرمستند از بکدور SprySOCKS را کشف کردند که توسط گروه FishMonger، وابسته به پیمانکار چینی I-SOON، استفاده می‌شود. این نسخه‌ها با نام‌های WIN_DRV و WIN_PLUS شناخته می‌شوند و در کشورهایی مانند هندوراس، تایوان، تایلند و پاکستان فعالیت داشته‌اند. نسخه WIN_DRV از درایورهای کرنل برای مخفی‌سازی و انحراف ترافیک TCP استفاده می‌کند. بکدور از بیش از 30 دستور C&C پشتیبانی می‌کند و سازمان‌های دولتی را هدف قرار می‌دهد. شواهدی از استفاده احتمالی از بوتکیت UEFI و آسیب‌پذیری CVE-2023-24932 نیز وجود دارد. کشف نسخه‌های ویندوزی SprySOCKS نشان‌دهنده گسترش توانایی‌های گروه FishMonger و افزایش تهدیدات برای سیستم‌های ویندوزی است. استفاده از درایورهای کرنل برای پنهانکاری پیشرفته، تشخیص و مقابله با این بدافزار را دشوارتر می‌کند. علاوه بر این، هدف قرار دادن سازمان‌های دولتی در چندین کشور، اهمیت نظارت و حفاظت از زیرساخت‌های حیاتی را برجسته می‌سازد. سازمان‌ها، به‌ویژه نهادهای دولتی، باید اقدامات امنیتی خود را تقویت کنند تا از حمله بکدورهایی مانند SprySOCKS جلوگیری کنند. این بدافزار می‌تواند به سرقت اطلاعات حساس، اختلال در عملیات و آسیب به اعتبار سازمان منجر شود. اگرچه گزارش فعلی هدف قرار گرفتن ایران را ذکر نکرده است، اما گروه‌های جاسوسی سایبری مانند FishMonger معمولاً سازمان‌های دولتی و زیرساخت‌های حیاتی در کشورهای مختلف را هدف قرار می‌دهند. ایران نیز می‌تواند در معرض تهدیدات مشابه قرار گیرد. این کشف نشان می‌دهد که گروه‌های جاسوسی سایبری از تکنیک‌های پیشرفته‌تری برای فرار از تشخیص استفاده می‌کنند. این امر نیاز به به‌روزرسانی قوانین و مقررات امنیتی سایبری و همکاری بین‌المللی برای مقابله با تهدیدات سایبری را افزایش می‌دهد. گروه FishMonger که تحت حمایت پیمانکار چینی I-SOON فعالیت می‌کند، بخشی از گروه بزرگ‌تر Winnti است. فعالیت‌های این گروه در کشورهای مختلف، از جمله تایوان، می‌تواند تنش‌های ژئوپلیتیکی را افزایش دهد. تحقیقات امنیتی توسط ESET محققان ایست نسخه‌های ویندوزی بکدور SprySOCKS را کشف کردند که توسط گروه FishMonger استفاده می‌شود. این بدافزار سازمان‌های دولتی را در کشورهای مختلف هدف قرار می‌دهد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

کشف نسخه‌های ویندوزی SprySOCKS نشان‌دهنده گسترش توانایی‌های گروه FishMonger و افزایش تهدیدات برای سیستم‌های ویندوزی است. استفاده از درایورهای کرنل برای پنهانکاری پیشرفته، تشخیص و مقابله با این بدافزار را دشوارتر می‌کند. علاوه بر این، هدف قرار دادن سازمان‌های دولتی در چندین کشور، اهمیت نظارت و حفاظت از زیرساخت‌های حیاتی را برجسته می‌سازد.

اثر کسب‌وکاری

سازمان‌ها، به‌ویژه نهادهای دولتی، باید اقدامات امنیتی خود را تقویت کنند تا از حمله بکدورهایی مانند SprySOCKS جلوگیری کنند. این بدافزار می‌تواند به سرقت اطلاعات حساس، اختلال در عملیات و آسیب به اعتبار سازمان منجر شود.

اثر احتمالی برای ایران

اگرچه گزارش فعلی هدف قرار گرفتن ایران را ذکر نکرده است، اما گروه‌های جاسوسی سایبری مانند FishMonger معمولاً سازمان‌های دولتی و زیرساخت‌های حیاتی در کشورهای مختلف را هدف قرار می‌دهند. ایران نیز می‌تواند در معرض تهدیدات مشابه قرار گیرد.

ارتباط با LegalTech

این کشف نشان می‌دهد که گروه‌های جاسوسی سایبری از تکنیک‌های پیشرفته‌تری برای فرار از تشخیص استفاده می‌کنند. این امر نیاز به به‌روزرسانی قوانین و مقررات امنیتی سایبری و همکاری بین‌المللی برای مقابله با تهدیدات سایبری را افزایش می‌دهد.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط ESET

برچسب‌ها