پلیس فتا

استفاده گروه Paper Werewolf از ایمپلنت PowerModul در حملات سایبری هدفمند علیه بخش‌های روسی

براساس گزارش پايگاه خبري سروش امنيت ، تهدید کننده‌ای با نام Paper Werewolf (همچنین شناخته شده با عنوان GOFFEE) به طور انحصاری سازمان‌های روسی را با استفاده از یک ایمپلنت جدید به نام PowerModul هدف قرار داده است.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،بر اساس گزارش جدید کسپرسکی که روز پنجشنبه منتشر شد، این فعالیت‌ها که بین ژوئیه تا دسامبر ۲۰۲۴ انجام شده، سازمان‌های فعال در بخش‌های رسانه‌های جمعی، مخابرات، ساخت‌وساز، نهادهای دولتی و انرژی را هدف گرفته است.
طبق داده‌های BI.ZONE، این گروه حداقل از سال ۲۰۲۲، هفت کمپین حمله را اجرا کرده که عمدتاً سازمان‌های دولتی، انرژی، مالی، رسانه‌ای و سایر بخش‌ها را هدف قرار داده‌اند.
زنجیره‌های حمله این تهدید کننده شامل یک مؤلفه تخریبی نیز بوده‌اند، به طوری که علاوه بر توزیع بدافزار برای مقاصد جاسوسی، رمزهای عبور حساب‌های کارمندان را نیز تغییر می‌داده‌اند.
حملات عمدتاً از طریق ایمیل‌های فیشینگ حاوی سندهای فریبنده حاوی ماکروهای مخرب آغاز می‌شوند. با باز کردن این اسناد و فعال‌سازی ماکروها، یک تروجان دسترسی از راه دور مبتنی بر PowerShell با نام PowerRAT روی سیستم قربانی نصب می‌شود.
این بدافزار برای تحویل یک بار مخرب مرحله بعد طراحی شده است که اغلب شامل نسخه‌ای سفارشی از عامل چارچوب میتیک با نام‌های PowerTaskel و QwakMyAgent می‌شود. ابزار دیگر در زرادخانه این تهدیدکننده، یک ماژول مخرب IIS به نام Owowa است که برای جمع‌آوری اعتبارنامه‌های Microsoft Outlook وارد شده توسط کاربران در سرویس وب‌کلاینت استفاده می‌شود.
آخرین مجموعه حملات مستند شده توسط کسپرسکی با یک پیوست آرشیو RAR مخرب آغاز می‌شود که حاوی یک فایل اجرایی است با استفاده از پسوند دوگانه (مثلاً *.pdf.exe یا *.doc.exe) خود را به عنوان یک سند PDF یا Word جعل می‌کند. هنگام اجرای فایل، یک فایل طعمه از سرور راه دور دانلود شده و به کاربر نمایش داده می‌شود، در حالی که فرآیند آلودگی در پس‌زمینه به مرحله بعدی پیش می‌رود.
“این فایل در واقع یک فایل سیستمی ویندوز (مانند explorer.exe یا xpsrchvw.exe) است که بخشی از کد آن با یک شِل‌کد مخرب اصلاح شده است”، این گزارش اشاره می‌کند. “شِل‌کد مشابه چیزی است که در حملات قبلی دیدیم، اما علاوه بر این حاوی یک عامل میتیک مبهم‌سازی شده است که بلافاصله شروع به ارتباط با سرور فرمان و کنترل (C2) می‌کند.”

 استقرار ایمپلنت PowerModul توسط Paper Werewolf 
توالی حمله جایگزین بسیار پیچیده‌تر است و از یک آرشیو RAR استفاده می‌کند که حاوی یک سند Microsoft Office با ماکرو است و به عنوان یک دراپر برای استقرار و اجرای PowerModul عمل می‌کند. این اسکریپت PowerShell قادر به دریافت و اجرای اسکریپت‌های PowerShell اضافی از سرور C2 است.
گفته می‌شود این درپشتی از ابتدای سال 2024 استفاده شده است، که تهدیدکنندگان در ابتدا از آن برای دانلود و اجرای PowerTaskel بر روی میزبان‌های آلوده استفاده می‌کردند. برخی دیگر از بارهای مخرب تحویل داده شده توسط PowerModul عبارتند از:
–  FlashFileGrabber : برای سرقت فایل‌ها از رسانه‌های قابل حمل مانند فلش درایوها و ارسال آن‌ها به سرور C2
–  FlashFileGrabberOffline : گونه‌ای از FlashFileGrabber که رسانه‌های قابل حمل را برای فایل‌های با پسوندهای خاص جستجو می‌کند و در صورت یافتن، آن‌ها را در پوشه “%TEMP%\CacheStore\connect\” کپی می‌کند
–  USB Worm : که قادر به آلوده کردن رسانه‌های قابل حمل با یک کپی از PowerModul است

PowerTaskel از نظر عملکردی شبیه به PowerModul است، زیرا آن هم برای اجرای اسکریپت‌های PowerShell ارسال شده توسط سرور C2 طراحی شده است. اما علاوه بر این، می‌تواند اطلاعات مربوط به محیط هدف را در قالب یک پیام “checkin” ارسال کند و همچنین سایر دستورات دریافتی از سرور C2 را به عنوان وظایف اجرا کند. این ابزار همچنین مجهز به قابلیت افزایش امتیاز با استفاده از ابزار PsExec است.
در حداقل یک مورد مشاهده شده که PowerTaskel اسکریپتی با مؤلفه FolderFileGrabber دریافت کرده که علاوه بر تکرار قابلیت‌های FlashFileGrabber، توانایی جمع‌آوری فایل‌ها از سیستم‌های راه‌دور را از طریق مسیر شبکه ثابت با استفاده از پروتکل SMB دارد.
کسپرسکی اعلام کرد: “برای اولین بار از اسناد Word حاوی اسکریپت‌های VBA مخرب برای آلودگی اولیه استفاده کردند. اخیراً مشاهده کرده‌ایم که GOFFEE به تدریج استفاده از PowerTaskel را کنار گذاشته و در حرکت جانبی به سمت عامل باینری Mythic گرایش پیدا کرده است.”
این تحولات در حالی رخ می‌دهد که BI.ZONE گروه تهدید دیگری به نام Sapphire Werewolf را به یک کمپین فیشینگ مرتبط دانسته که نسخه به‌روز شده Amethyst (شاخه‌ای از SapphireStealer متن‌باز) را منتشر می‌کند.
این شرکت روسی اظهار داشت: “این استیلر می‌تواند اعتبارنامه‌ها را از تلگرام و مرورگرهای مختلف شامل Chrome، Opera، Yandex، Brave، Orbitum، Atom، Kometa و Edge Chromium، همچنین فایل‌های پیکربندی FileZilla و SSH استخراج کند.” همچنین قادر به جمع‌آوری اسناد، از جمله موارد ذخیره شده روی رسانه‌های قابل حمل نیز می‌باشد.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

هکرنیوز

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا