کمپین جاسوسی SHEETCREEP توسط Securonix شناسایی شد که از یک RAT مبتنی بر C# استفاده میکند.
این بدافزار از طریق فایل ISO فیشینگ با تم دیپلماتیک تحویل داده میشود.
مهاجمان از API Google Sheets به عنوان کانال C2 سوءاستفاده میکنند و با استفاده از حساب سرویس GCP و کلید خصوصی RSA-2048، ارتباط برقرار میکنند.
هر قربانی یک تب جداگانه در صفحه گسترده دارد.
این کمپین تکامل یافتهتر است و از مبهمسازی XOR برای پیکربندی C2 استفاده میکند.
تیم Securonix ۹۱ تب قربانی فعال، از جمله یک هدف در پاکستان، شناسایی کرد.
زنجیره آلودگی شامل فایل LNK مخرب، دراپر C# و فایل PDF طعمه است.
متن خبر
شرح خبر
تیم تحقیقات تهدیدات Securonix کمپین جاسوسی فعال جدیدی را با نام SHEETCREEP شناسایی کرده است که از یک تروجان دسترسی از راه دور (RAT) نوشته شده به زبان C# استفاده میکند.
این بدافزار از طریق یک فایل ISO فیشینگ با تم دیپلماتیک، به ویژه با موضوع «هفته شراکت استراتژیک امارات-هند»، تحویل داده میشود.
ویژگی منحصر به فرد این کمپین، استفاده از API Google Sheets به عنوان کانال فرماندهی و کنترل (C2) است، جایی که مهاجمان با استفاده از یک حساب سرویس GCP سختکد شده و کلید خصوصی RSA-2048، ارتباط دوطرفه برقرار میکنند.
هر قربانی یک تب جداگانه در صفحه گسترده اختصاصی دارد و دستورات و خروجیها به صورت کدگذاری Base64 در ستونهای A و B ذخیره میشوند.
تحقیقات نشان میدهد که این کمپین تکامل یافتهتر از نسخههای قبلی است و از مبهمسازی مبتنی بر XOR برای پیکربندی C2 استفاده میکند.
تیم Securonix موفق به استخراج اعتبارنامهها و شناسایی ۹۱ تب قربانی فعال، از جمله یک هدف با اعتماد بالا در پاکستان، شده است.
کمپین جاسوسی SHEETCREEP توسط Securonix شناسایی شد که از یک RAT مبتنی بر C# استفاده میکند.
این بدافزار از طریق فایل ISO فیشینگ با تم دیپلماتیک تحویل داده میشود.
مهاجمان از API Google Sheets به عنوان کانال C2 سوءاستفاده میکنند و با استفاده از حساب سرویس GCP و کلید خصوصی RSA-2048، ارتباط برقرار میکنند.
هر قربانی یک تب جداگانه در صفحه گسترده دارد.
این کمپین تکامل یافتهتر است و از مبهمسازی XOR برای پیکربندی C2 استفاده میکند.
تیم Securonix ۹۱ تب قربانی فعال، از جمله یک هدف در پاکستان، شناسایی کرد.
زنجیره آلودگی شامل فایل LNK مخرب، دراپر C# و فایل PDF طعمه است.
این کمپین نشاندهنده تکامل تاکتیکهای مهاجمان برای دور زدن دفاعهای سنتی و فرار از تشخیص است.
استفاده از Google Sheets به عنوان کانال C2 نوآوری در روشهای ارتباطی بدافزارها را نشان میدهد که میتواند چالشهای جدیدی برای تیمهای امنیتی ایجاد کند.
علاوه بر این، شناسایی ۹۱ قربانی فعال و یک هدف با اعتماد بالا در پاکستان اهمیت ژئوپلیتیکی این کمپین را برجسته میکند و نشان میدهد که مهاجمان در حال هدف قرار دادن نهادهای حساس در مناطق استراتژیک هستند.
این کمپین میتواند برای سازمانها و نهادهای دیپلماتیک و دولتی که هدف قرار گرفتهاند، خسارات مالی و اطلاعاتی قابل توجهی به همراه داشته باشد.
از دست رفتن دادههای حساس، اختلال در عملیات و آسیب به اعتبار سازمانها از جمله پیامدهای احتمالی هستند.
علاوه بر این، هزینههای مربوط به پاسخ به حادثه و بازیابی سیستمها میتواند قابل توجه باشد.
اگرچه این کمپین به طور خاص ایران را هدف قرار نداده است، اما تکامل تاکتیکهای جاسوسی سایبری میتواند برای ایران نیز نگرانکننده باشد.
ایران ممکن است در معرض حملات مشابهی قرار گیرد که از روشهای نوین C2 استفاده میکنند.
علاوه بر این، هدف قرار دادن کشورهای همسایه مانند پاکستان میتواند تأثیرات غیرمستقیم بر امنیت منطقهای داشته باشد.
این کمپین چالشهای جدیدی برای چارچوبهای قانونی و فنی ایجاد میکند.
استفاده از سرویسهای ابری مانند Google Sheets برای فعالیتهای مخرب میتواند نیاز به بازنگری در قوانین و مقررات مربوط به استفاده از سرویسهای ابری را ایجاب کند.
علاوه بر این، شناسایی و مسدود کردن چنین کانالهای C2 میتواند چالشهای فنی جدیدی را برای تیمهای امنیتی ایجاد کند.
این کمپین با هدف قرار دادن نهادهای دیپلماتیک و دولتی در منطقه، دارای ابعاد ژئوپلیتیکی است.
استفاده از تم دیپلماتیک و هدف قرار دادن پاکستان نشان میدهد که مهاجمان در حال تلاش برای دسترسی به اطلاعات حساس در مناطق استراتژیک هستند.
این میتواند تأثیرات گستردهای بر روابط دیپلماتیک و امنیت منطقهای داشته باشد.
Securonix Blog کمپین جاسوسی جدید SHEETCREEP از Google Sheets به عنوان کانال C2 استفاده میکند.
Securonix ۹۱ قربانی فعال را شناسایی کرد.
تکامل تاکتیکهای مهاجمان برای دور زدن دفاعها.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کمپین نشاندهنده تکامل تاکتیکهای مهاجمان برای دور زدن دفاعهای سنتی و فرار از تشخیص است.
استفاده از Google Sheets به عنوان کانال C2 نوآوری در روشهای ارتباطی بدافزارها را نشان میدهد که میتواند چالشهای جدیدی برای تیمهای امنیتی ایجاد کند.
علاوه بر این، شناسایی ۹۱ قربانی فعال و یک هدف با اعتماد بالا در پاکستان اهمیت ژئوپلیتیکی این کمپین را برجسته میکند و نشان میدهد که مهاجمان در حال هدف قرار دادن نهادهای حساس در مناطق استراتژیک هستند.
اثر کسبوکاری
این کمپین میتواند برای سازمانها و نهادهای دیپلماتیک و دولتی که هدف قرار گرفتهاند، خسارات مالی و اطلاعاتی قابل توجهی به همراه داشته باشد.
از دست رفتن دادههای حساس، اختلال در عملیات و آسیب به اعتبار سازمانها از جمله پیامدهای احتمالی هستند.
علاوه بر این، هزینههای مربوط به پاسخ به حادثه و بازیابی سیستمها میتواند قابل توجه باشد.
اثر احتمالی برای ایران
اگرچه این کمپین به طور خاص ایران را هدف قرار نداده است، اما تکامل تاکتیکهای جاسوسی سایبری میتواند برای ایران نیز نگرانکننده باشد.
ایران ممکن است در معرض حملات مشابهی قرار گیرد که از روشهای نوین C2 استفاده میکنند.
علاوه بر این، هدف قرار دادن کشورهای همسایه مانند پاکستان میتواند تأثیرات غیرمستقیم بر امنیت منطقهای داشته باشد.
ارتباط با LegalTech
این کمپین چالشهای جدیدی برای چارچوبهای قانونی و فنی ایجاد میکند.
استفاده از سرویسهای ابری مانند Google Sheets برای فعالیتهای مخرب میتواند نیاز به بازنگری در قوانین و مقررات مربوط به استفاده از سرویسهای ابری را ایجاب کند.
علاوه بر این، شناسایی و مسدود کردن چنین کانالهای C2 میتواند چالشهای فنی جدیدی را برای تیمهای امنیتی ایجاد کند.