استفاده گروه Paper Werewolf از ایمپلنت PowerModul در حملات سایبری هدفمند علیه بخشهای روسی
براساس گزارش پايگاه خبري سروش امنيت ، تهدید کنندهای با نام Paper Werewolf (همچنین شناخته شده با عنوان GOFFEE) به طور انحصاری سازمانهای روسی را با استفاده از یک ایمپلنت جدید به نام PowerModul هدف قرار داده است.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،بر اساس گزارش جدید کسپرسکی که روز پنجشنبه منتشر شد، این فعالیتها که بین ژوئیه تا دسامبر ۲۰۲۴ انجام شده، سازمانهای فعال در بخشهای رسانههای جمعی، مخابرات، ساختوساز، نهادهای دولتی و انرژی را هدف گرفته است.
طبق دادههای BI.ZONE، این گروه حداقل از سال ۲۰۲۲، هفت کمپین حمله را اجرا کرده که عمدتاً سازمانهای دولتی، انرژی، مالی، رسانهای و سایر بخشها را هدف قرار دادهاند.
زنجیرههای حمله این تهدید کننده شامل یک مؤلفه تخریبی نیز بودهاند، به طوری که علاوه بر توزیع بدافزار برای مقاصد جاسوسی، رمزهای عبور حسابهای کارمندان را نیز تغییر میدادهاند.
حملات عمدتاً از طریق ایمیلهای فیشینگ حاوی سندهای فریبنده حاوی ماکروهای مخرب آغاز میشوند. با باز کردن این اسناد و فعالسازی ماکروها، یک تروجان دسترسی از راه دور مبتنی بر PowerShell با نام PowerRAT روی سیستم قربانی نصب میشود.
این بدافزار برای تحویل یک بار مخرب مرحله بعد طراحی شده است که اغلب شامل نسخهای سفارشی از عامل چارچوب میتیک با نامهای PowerTaskel و QwakMyAgent میشود. ابزار دیگر در زرادخانه این تهدیدکننده، یک ماژول مخرب IIS به نام Owowa است که برای جمعآوری اعتبارنامههای Microsoft Outlook وارد شده توسط کاربران در سرویس وبکلاینت استفاده میشود.
آخرین مجموعه حملات مستند شده توسط کسپرسکی با یک پیوست آرشیو RAR مخرب آغاز میشود که حاوی یک فایل اجرایی است با استفاده از پسوند دوگانه (مثلاً *.pdf.exe یا *.doc.exe) خود را به عنوان یک سند PDF یا Word جعل میکند. هنگام اجرای فایل، یک فایل طعمه از سرور راه دور دانلود شده و به کاربر نمایش داده میشود، در حالی که فرآیند آلودگی در پسزمینه به مرحله بعدی پیش میرود.
“این فایل در واقع یک فایل سیستمی ویندوز (مانند explorer.exe یا xpsrchvw.exe) است که بخشی از کد آن با یک شِلکد مخرب اصلاح شده است”، این گزارش اشاره میکند. “شِلکد مشابه چیزی است که در حملات قبلی دیدیم، اما علاوه بر این حاوی یک عامل میتیک مبهمسازی شده است که بلافاصله شروع به ارتباط با سرور فرمان و کنترل (C2) میکند.”
استقرار ایمپلنت PowerModul توسط Paper Werewolf
توالی حمله جایگزین بسیار پیچیدهتر است و از یک آرشیو RAR استفاده میکند که حاوی یک سند Microsoft Office با ماکرو است و به عنوان یک دراپر برای استقرار و اجرای PowerModul عمل میکند. این اسکریپت PowerShell قادر به دریافت و اجرای اسکریپتهای PowerShell اضافی از سرور C2 است.
گفته میشود این درپشتی از ابتدای سال 2024 استفاده شده است، که تهدیدکنندگان در ابتدا از آن برای دانلود و اجرای PowerTaskel بر روی میزبانهای آلوده استفاده میکردند. برخی دیگر از بارهای مخرب تحویل داده شده توسط PowerModul عبارتند از:
– FlashFileGrabber : برای سرقت فایلها از رسانههای قابل حمل مانند فلش درایوها و ارسال آنها به سرور C2
– FlashFileGrabberOffline : گونهای از FlashFileGrabber که رسانههای قابل حمل را برای فایلهای با پسوندهای خاص جستجو میکند و در صورت یافتن، آنها را در پوشه “%TEMP%\CacheStore\connect\” کپی میکند
– USB Worm : که قادر به آلوده کردن رسانههای قابل حمل با یک کپی از PowerModul است
PowerTaskel از نظر عملکردی شبیه به PowerModul است، زیرا آن هم برای اجرای اسکریپتهای PowerShell ارسال شده توسط سرور C2 طراحی شده است. اما علاوه بر این، میتواند اطلاعات مربوط به محیط هدف را در قالب یک پیام “checkin” ارسال کند و همچنین سایر دستورات دریافتی از سرور C2 را به عنوان وظایف اجرا کند. این ابزار همچنین مجهز به قابلیت افزایش امتیاز با استفاده از ابزار PsExec است.
در حداقل یک مورد مشاهده شده که PowerTaskel اسکریپتی با مؤلفه FolderFileGrabber دریافت کرده که علاوه بر تکرار قابلیتهای FlashFileGrabber، توانایی جمعآوری فایلها از سیستمهای راهدور را از طریق مسیر شبکه ثابت با استفاده از پروتکل SMB دارد.
کسپرسکی اعلام کرد: “برای اولین بار از اسناد Word حاوی اسکریپتهای VBA مخرب برای آلودگی اولیه استفاده کردند. اخیراً مشاهده کردهایم که GOFFEE به تدریج استفاده از PowerTaskel را کنار گذاشته و در حرکت جانبی به سمت عامل باینری Mythic گرایش پیدا کرده است.”
این تحولات در حالی رخ میدهد که BI.ZONE گروه تهدید دیگری به نام Sapphire Werewolf را به یک کمپین فیشینگ مرتبط دانسته که نسخه بهروز شده Amethyst (شاخهای از SapphireStealer متنباز) را منتشر میکند.
این شرکت روسی اظهار داشت: “این استیلر میتواند اعتبارنامهها را از تلگرام و مرورگرهای مختلف شامل Chrome، Opera، Yandex، Brave، Orbitum، Atom، Kometa و Edge Chromium، همچنین فایلهای پیکربندی FileZilla و SSH استخراج کند.” همچنین قادر به جمعآوری اسناد، از جمله موارد ذخیره شده روی رسانههای قابل حمل نیز میباشد.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





