چگونه یک نفوذ پر سر و صدای باجافزار، جای پای جاسوسی بلندمدتی را آشکار کرد
نفوذ به شبکه توسط دو گروه مجزا (که احتمالاً ارتباط مستقیمی با هم ندارند) برای هر سازمانی کابوس است — اما گاهی همین حملهی پرسروصدا میتواند نکته مثبتی هم داشته باشد: حمله پر سر و صدا میتواند توجه را به تهدیدی بسیار مخفیتر جلب کند — تهدیدی که ممکن بود ماهها بدون دیده شدن ادامه یابد.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،در گزارش تازهای از محققان امنیتی Positive Technologies آمده که این دو حادثه نفوذ در شرکتهای روسی رخ دادهاند؛ محققان این حملات را به این گروهها نسبت دادهاند:
QuietCrabs — گروهی که باور میرود منشأ آسیایی داشته و تمرکز آن بر جاسوسی سایبری است.
Thor — گروهی که شرکتهای روسی را با باجافزارهایی مانند LockBit و Babuk هدف قرار داده است.
هر دو گروه از ضعفهای امنیتی شناختهشده در نرمافزارهای رایج استفاده کردهاند، از جمله آسیبپذیری در Microsoft SharePoint Server (شناسه CVE-2025-53770) و نیز راهحلهای شرکت Ivanti (چند CVE متفاوت) برای ورود اولیه به شبکه.

اما سبک و ابزارهای هریک متفاوت بود:
-
QuietCrabs از یک «وبشل» (web-shell) ASPX، بدافزار loader به نام KrustyLoader و پس از آن از implant کنترل و فرمان با نام Sliver استفاده کرد.
-
Thor اما از ابزارهای شناختهشدهتر استفاده میکرد: ابزارهایی برای شناسایی ساختار Active Directory، بالا بردن سطح دسترسی (privilege escalation)، استخراج داده (مثل Mimikatz و دیگر ابزارها)، نصب ابزار برای پایداری دسترسی (persistence) و بیرون کشیدن دادهها.
در این مورد خاص، حضور Thor به موقع شناسایی شد و مانع از اجرای باجافزار شد.
نکته کلیدی: فعالیت هر دو گروه تقریباً همزمان رخ داده — با فاصله زمانی کم — بنابراین اگر گروه شلوغتر (Thor) نبود، احتمال داشت فعالیت QuietCrabs خیلی طولانی و بدون شناسایی ادامه یابد. طبق بررسیهای پیشین، مدت متوسط ماندگاری QuietCrabs در زیرساخت قربانی حدود ۳۹۳ روز است.
محققان تقریباً مطمئناند که یکی از نفوذها از سوی QuietCrabs بوده — چرا که استفاده از KrustyLoader مختص به آن گروه است. اگرچه برخی تولیدکنندگان آن را مختص لینوکس میدانند، در این پرونده نمونهها ویندوزی بودند.
فعالیت پر سر و صداتر اما به گروه Thor نسبت داده شده، بر اساس شاخصهایی که با گزارشهای قبلی حملات مشابه مطابقت دارند.

«ToolShell»: آهنربایی برای جذب عوامل تهدید مختلف
در ژوئیه ۲۰۲۵، پس از گزارشهایی از سوءاستفاده از آسیبپذیری ToolShell (CVE-2025-53770) به عنوان یک «حمله روز صفر» (zero-day) توسط گروههای هکری چینی — مانند Linen Typhoon و Violet Typhoon — علیه سازمانهایی در سطح جهان، شرکت Microsoft تأیید کرد که گروه دیگری با نام Storm 2603 نیز از همین ضعف استفاده نموده است — برای دسترسی اولیه و در ادامه توزیع باجافزار Warlock.
محققان معتقدند در این مورد خاص، احتمال همکاری مستقیم بین QuietCrabs و Thor خیلی کم است. احتمالاً همپوشانی بین کارشان تصادفی بوده است؛ هر دو گروه زیرساختهای بسیاری را اسکن میکنند تا قربانی بالقوه پیدا کنند.
QuietCrabs در گذشته سازمانهایی در کشورهای مختلف هدف قرار داده بوده. از جمله آمریکا، بریتانیا، آلمان، کرهجنوبی، تایوان، فیلیپین، ایران، جمهوری چک و چند کشور دیگر. در مقابل، قربانیان Thor عمدتاً سازمانهای روسی بودهاند.
محققان برآورد کردهاند که تقریباً ۱۱۰ شرکت روسی ممکن است قربانی Thor باشند. شرکتهایی از بخشهای اقتصادی مختلف و با سطح متنوع سود بالقوه برای مهاجمان.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





