بازگشت کمپین جاسوسی SHEETCREEP با استفاده از Google Sheets به عنوان کانال فرماندهی و کنترل

Securonix BlogUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۰ ساعت ۰۳:۴۵

تصویر مرتبط با خبر: SHEET#CREEP Espionage Return
تصویر مرتبط با خبر: SHEET#CREEP Espionage Return
خلاصه سریع

اصل خبر در چند خط

کمپین جاسوسی SHEETCREEP توسط Securonix شناسایی شد که از یک RAT مبتنی بر C# استفاده می‌کند. این بدافزار از طریق فایل ISO فیشینگ با تم دیپلماتیک تحویل داده می‌شود. مهاجمان از API Google Sheets به عنوان کانال C2 سوءاستفاده می‌کنند و با استفاده از حساب سرویس GCP و کلید خصوصی RSA-2048، ارتباط برقرار می‌کنند. هر قربانی یک تب جداگانه در صفحه گسترده دارد. این کمپین تکامل یافته‌تر است و از مبهم‌سازی XOR برای پیکربندی C2 استفاده می‌کند. تیم Securonix ۹۱ تب قربانی فعال، از جمله یک هدف در پاکستان، شناسایی کرد. زنجیره آلودگی شامل فایل LNK مخرب، دراپر C# و فایل PDF طعمه است.

متن خبر

شرح خبر

تیم تحقیقات تهدیدات Securonix کمپین جاسوسی فعال جدیدی را با نام SHEETCREEP شناسایی کرده است که از یک تروجان دسترسی از راه دور (RAT) نوشته شده به زبان C# استفاده می‌کند. این بدافزار از طریق یک فایل ISO فیشینگ با تم دیپلماتیک، به ویژه با موضوع «هفته شراکت استراتژیک امارات-هند»، تحویل داده می‌شود. ویژگی منحصر به فرد این کمپین، استفاده از API Google Sheets به عنوان کانال فرماندهی و کنترل (C2) است، جایی که مهاجمان با استفاده از یک حساب سرویس GCP سخت‌کد شده و کلید خصوصی RSA-2048، ارتباط دوطرفه برقرار می‌کنند. هر قربانی یک تب جداگانه در صفحه گسترده اختصاصی دارد و دستورات و خروجی‌ها به صورت کدگذاری Base64 در ستون‌های A و B ذخیره می‌شوند. تحقیقات نشان می‌دهد که این کمپین تکامل یافته‌تر از نسخه‌های قبلی است و از مبهم‌سازی مبتنی بر XOR برای پیکربندی C2 استفاده می‌کند. تیم Securonix موفق به استخراج اعتبارنامه‌ها و شناسایی ۹۱ تب قربانی فعال، از جمله یک هدف با اعتماد بالا در پاکستان، شده است. کمپین جاسوسی SHEETCREEP توسط Securonix شناسایی شد که از یک RAT مبتنی بر C# استفاده می‌کند. این بدافزار از طریق فایل ISO فیشینگ با تم دیپلماتیک تحویل داده می‌شود. مهاجمان از API Google Sheets به عنوان کانال C2 سوءاستفاده می‌کنند و با استفاده از حساب سرویس GCP و کلید خصوصی RSA-2048، ارتباط برقرار می‌کنند. هر قربانی یک تب جداگانه در صفحه گسترده دارد. این کمپین تکامل یافته‌تر است و از مبهم‌سازی XOR برای پیکربندی C2 استفاده می‌کند. تیم Securonix ۹۱ تب قربانی فعال، از جمله یک هدف در پاکستان، شناسایی کرد. زنجیره آلودگی شامل فایل LNK مخرب، دراپر C# و فایل PDF طعمه است. این کمپین نشان‌دهنده تکامل تاکتیک‌های مهاجمان برای دور زدن دفاع‌های سنتی و فرار از تشخیص است. استفاده از Google Sheets به عنوان کانال C2 نوآوری در روش‌های ارتباطی بدافزارها را نشان می‌دهد که می‌تواند چالش‌های جدیدی برای تیم‌های امنیتی ایجاد کند. علاوه بر این، شناسایی ۹۱ قربانی فعال و یک هدف با اعتماد بالا در پاکستان اهمیت ژئوپلیتیکی این کمپین را برجسته می‌کند و نشان می‌دهد که مهاجمان در حال هدف قرار دادن نهادهای حساس در مناطق استراتژیک هستند. این کمپین می‌تواند برای سازمان‌ها و نهادهای دیپلماتیک و دولتی که هدف قرار گرفته‌اند، خسارات مالی و اطلاعاتی قابل توجهی به همراه داشته باشد. از دست رفتن داده‌های حساس، اختلال در عملیات و آسیب به اعتبار سازمان‌ها از جمله پیامدهای احتمالی هستند. علاوه بر این، هزینه‌های مربوط به پاسخ به حادثه و بازیابی سیستم‌ها می‌تواند قابل توجه باشد. اگرچه این کمپین به طور خاص ایران را هدف قرار نداده است، اما تکامل تاکتیک‌های جاسوسی سایبری می‌تواند برای ایران نیز نگران‌کننده باشد. ایران ممکن است در معرض حملات مشابهی قرار گیرد که از روش‌های نوین C2 استفاده می‌کنند. علاوه بر این، هدف قرار دادن کشورهای همسایه مانند پاکستان می‌تواند تأثیرات غیرمستقیم بر امنیت منطقه‌ای داشته باشد. این کمپین چالش‌های جدیدی برای چارچوب‌های قانونی و فنی ایجاد می‌کند. استفاده از سرویس‌های ابری مانند Google Sheets برای فعالیت‌های مخرب می‌تواند نیاز به بازنگری در قوانین و مقررات مربوط به استفاده از سرویس‌های ابری را ایجاب کند. علاوه بر این، شناسایی و مسدود کردن چنین کانال‌های C2 می‌تواند چالش‌های فنی جدیدی را برای تیم‌های امنیتی ایجاد کند. این کمپین با هدف قرار دادن نهادهای دیپلماتیک و دولتی در منطقه، دارای ابعاد ژئوپلیتیکی است. استفاده از تم دیپلماتیک و هدف قرار دادن پاکستان نشان می‌دهد که مهاجمان در حال تلاش برای دسترسی به اطلاعات حساس در مناطق استراتژیک هستند. این می‌تواند تأثیرات گسترده‌ای بر روابط دیپلماتیک و امنیت منطقه‌ای داشته باشد. Securonix Blog کمپین جاسوسی جدید SHEETCREEP از Google Sheets به عنوان کانال C2 استفاده می‌کند. Securonix ۹۱ قربانی فعال را شناسایی کرد. تکامل تاکتیک‌های مهاجمان برای دور زدن دفاع‌ها.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان‌دهنده تکامل تاکتیک‌های مهاجمان برای دور زدن دفاع‌های سنتی و فرار از تشخیص است. استفاده از Google Sheets به عنوان کانال C2 نوآوری در روش‌های ارتباطی بدافزارها را نشان می‌دهد که می‌تواند چالش‌های جدیدی برای تیم‌های امنیتی ایجاد کند. علاوه بر این، شناسایی ۹۱ قربانی فعال و یک هدف با اعتماد بالا در پاکستان اهمیت ژئوپلیتیکی این کمپین را برجسته می‌کند و نشان می‌دهد که مهاجمان در حال هدف قرار دادن نهادهای حساس در مناطق استراتژیک هستند.

اثر کسب‌وکاری

این کمپین می‌تواند برای سازمان‌ها و نهادهای دیپلماتیک و دولتی که هدف قرار گرفته‌اند، خسارات مالی و اطلاعاتی قابل توجهی به همراه داشته باشد. از دست رفتن داده‌های حساس، اختلال در عملیات و آسیب به اعتبار سازمان‌ها از جمله پیامدهای احتمالی هستند. علاوه بر این، هزینه‌های مربوط به پاسخ به حادثه و بازیابی سیستم‌ها می‌تواند قابل توجه باشد.

اثر احتمالی برای ایران

اگرچه این کمپین به طور خاص ایران را هدف قرار نداده است، اما تکامل تاکتیک‌های جاسوسی سایبری می‌تواند برای ایران نیز نگران‌کننده باشد. ایران ممکن است در معرض حملات مشابهی قرار گیرد که از روش‌های نوین C2 استفاده می‌کنند. علاوه بر این، هدف قرار دادن کشورهای همسایه مانند پاکستان می‌تواند تأثیرات غیرمستقیم بر امنیت منطقه‌ای داشته باشد.

ارتباط با LegalTech

این کمپین چالش‌های جدیدی برای چارچوب‌های قانونی و فنی ایجاد می‌کند. استفاده از سرویس‌های ابری مانند Google Sheets برای فعالیت‌های مخرب می‌تواند نیاز به بازنگری در قوانین و مقررات مربوط به استفاده از سرویس‌های ابری را ایجاب کند. علاوه بر این، شناسایی و مسدود کردن چنین کانال‌های C2 می‌تواند چالش‌های فنی جدیدی را برای تیم‌های امنیتی ایجاد کند.

زاویه رسانه/کشور منبع

Securonix Blog

برچسب‌ها