پلیس فتا

چگونه یک نفوذ پر سر و صدای باج‌افزار، جای پای جاسوسی بلندمدتی را آشکار کرد

نفوذ به شبکه توسط دو گروه مجزا (که احتمالاً ارتباط مستقیمی با هم ندارند) برای هر سازمانی کابوس است — اما گاهی همین حمله‌ی پرسروصدا‌ می‌تواند نکته‌ مثبتی هم داشته باشد: حمله‌ پر سر و صدا می‌تواند توجه را به تهدیدی بسیار مخفی‌تر جلب کند — تهدیدی که ممکن بود ماه‌ها بدون دیده شدن ادامه یابد.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،در گزارش تازه‌ای از محققان امنیتی Positive Technologies آمده که این دو حادثه نفوذ در شرکت‌های روسی رخ داده‌اند؛ محققان این حملات را به این گروه‌ها نسبت داده‌اند:

QuietCrabs — گروهی که باور می‌رود منشأ آسیایی داشته و تمرکز آن بر جاسوسی سایبری است.

Thor — گروهی که شرکت‌های روسی را با باج‌افزارهایی مانند LockBit و Babuk هدف قرار داده است.

هر دو گروه از ضعف‌های امنیتی شناخته‌شده در نرم‌افزارهای رایج استفاده کرده‌اند، از جمله آسیب‌پذیری در Microsoft SharePoint Server (شناسه CVE-2025-53770) و نیز راه‌حل‌های شرکت Ivanti (چند CVE متفاوت) برای ورود اولیه به شبکه.

اما سبک و ابزارهای هریک متفاوت بود:

  • QuietCrabs از یک «وب‌شل» (web-shell) ASPX، بدافزار loader به نام KrustyLoader و پس از آن از implant کنترل و فرمان با نام Sliver استفاده کرد.

  • Thor اما از ابزارهای شناخته‌شده‌تر استفاده می‌کرد: ابزارهایی برای شناسایی ساختار Active Directory، بالا بردن سطح دسترسی (privilege escalation)، استخراج داده (مثل Mimikatz و دیگر ابزارها)، نصب ابزار برای پایداری دسترسی (persistence) و بیرون کشیدن داده‌ها.

در این مورد خاص، حضور Thor به موقع شناسایی شد و مانع از اجرای باج‌افزار شد.

نکته کلیدی: فعالیت هر دو گروه تقریباً هم‌زمان رخ داده — با فاصله زمانی کم — بنابراین اگر گروه شلوغ‌تر (Thor) نبود، احتمال داشت فعالیت QuietCrabs خیلی طولانی و بدون شناسایی ادامه یابد. طبق بررسی‌های پیشین، مدت متوسط ماندگاری QuietCrabs در زیرساخت قربانی حدود ۳۹۳ روز است.

محققان تقریباً مطمئن‌اند که یکی از نفوذها از سوی QuietCrabs بوده — چرا که استفاده از KrustyLoader مختص به آن گروه است. اگرچه برخی تولیدکنندگان آن را مختص لینوکس می‌دانند، در این پرونده نمونه‌ها ویندوزی بودند.

فعالیت پر سر و صداتر اما به گروه Thor نسبت داده شده، بر اساس شاخص‌هایی که با گزارش‌های قبلی حملات مشابه مطابقت دارند.

«ToolShell»: آهنربایی برای جذب عوامل تهدید مختلف

در ژوئیه ۲۰۲۵، پس از گزارش‌هایی از سوء‌استفاده از آسیب‌پذیری ToolShell (CVE-2025-53770) به‌ عنوان یک «حمله روز صفر» (zero-day) توسط گروه‌های هکری چینی — مانند Linen Typhoon و Violet Typhoon — علیه سازمان‌هایی در سطح جهان، شرکت Microsoft تأیید کرد که گروه دیگری با نام Storm 2603 نیز از همین ضعف استفاده نموده است — برای دسترسی اولیه و در ادامه توزیع باج‌افزار Warlock.

محققان معتقدند در این مورد خاص، احتمال همکاری مستقیم بین QuietCrabs و Thor خیلی کم است. احتمالاً همپوشانی بین کارشان تصادفی بوده است؛ هر دو گروه زیرساخت‌های بسیاری را اسکن می‌کنند تا قربانی بالقوه پیدا کنند.

QuietCrabs در گذشته سازمان‌هایی در کشورهای مختلف هدف قرار داده بوده. از جمله آمریکا، بریتانیا، آلمان، کره‌جنوبی، تایوان، فیلیپین، ایران، جمهوری چک و چند کشور دیگر. در مقابل، قربانیان Thor عمدتاً سازمان‌های روسی بوده‌اند.

محققان برآورد کرده‌اند که تقریباً ۱۱۰ شرکت روسی ممکن است قربانی Thor باشند. شرکت‌هایی از بخش‌های اقتصادی مختلف و با سطح متنوع سود بالقوه برای مهاجمان.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا