بازگشت هکرهای جاسوسی RedCurl با ابزارهای هک به روز
اخبار داغ فناوری اطلاعات و امنیت شبکهیک گروه هکر جاسوسی سایبری سازمانیافته پس از یک وقفه هفت ماهه با نفوذهای جدید در سال جاری، چهار شرکت از جمله یکی از بزرگترین فروشگاههای عمده فروشی در روسیه را هدف قرار داده است. این حملات در حالی انجام شده است که مهاجمان به طور همزمان در راستای تلاش برای خنثی کردن تحلیل و آنالیز، نسبت به بهبودهای تاکتیکی در مجموعه ابزار خود، اقدام میکنند.
ایوان پیساروف، از گروه IB، گفت: «در هر حمله، عامل تهدید مهارتهای گسترده تیمسازی و توانایی دور زدن تشخیص توسط آنتیویروس معمول با استفاده از بدافزار سفارشیسازی شده خود را نشان میدهد».
گروه هک روسزبان RedCurl که حداقل از نوامبر ۲۰۱۸ فعال است، تا به امروز با ۳۰ حمله با هدف جاسوسی سایبری سازمانی و سرقت مستندات و اسناد با هدفگیری ۱۴ سازمان در بخشهای ساختمانی، مالی، مشاوره، خردهفروشی، بیمه و حقوق در کشورهایی چون بریتانیا، آلمان، کانادا، نروژ، روسیه و اوکراین مرتبط بوده است.
عامل تهدید از مجموعهای از ابزارهای هک ثابت استفاده میکند تا به اهداف خود نفوذ کند و اسناد داخلی شرکتها مانند سوابق کارکنان، پروندههای دادگاه و حقوقی، و تاریخچهایمیلهای سازمانی را در بازه زمانی بین دو تا شش ماه از زمان آلودگی اولیه دستگاهها تا هک کردن کامل و درنهایت که اطلاعات را تمام و کمال به سرقت ببرد.
روش کار RedCurl نشاندهنده تفاوت آن با سایر مهاجمان است؛ به ویژه به این دلیل که backdoor را مستقر نمیکنند و به ابزارهای پس از بهرهبرداری مانند CobaltStrike و Meterpreter متکی نیستند،
چرا که از هر دو آنها به عنوان روشهای معمولی برای کنترل از راه دور دستگاههای در معرض خطر استفاده میشوند. علاوه بر این، علیرغم حفظ دسترسی دائم در سیستمها، تاکنون مشاهده نشده است که این گروه حملاتی را انجام دهد که با انگیزه منافع مالی و شامل رمزگذاری زیرساخت قربانی یا درخواست باج برای دادههای سرقت شده باشد.
در عوض، به نظر میرسد که تأکید آنها بر کسب اطلاعات ارزشمند تا حد امکان مخفیانه با استفاده از ترکیبی از برنامههای توسعهیافته توسط خود مهاجمان و برنامههای دردسترس عموم برای دستیابی به دسترسی اولیه با استفاده از ابزارهای مهندسی اجتماعی، انجام شناسایی، دستیابی به پایداری و استقرار، حرکت جانبی و استخراج اسناد حساس است.
محققان اعلام کردند: «جاسوسی در فضای سایبری مشخصه تهدیدات پیشرفته و مداوم حمایت شده از سوی دولتها است. در بیشتر موارد، چنین حملاتی سایر سازمانها یا شرکتهای دولتی را هدف قرار میدهند. جاسوسی سایبری سازمانیافته هنوز یک اتفاق نسبتاً نادر و از بسیاری جهات، منحصر به فرد است. با این حال، ممکن است موفقیت این گروه منجر به آغاز روند جدیدی در جرایم سایبری شود».
برچسب ها: کبالت استرایک, Russia, CobaltStrike, Meterpreter, RedCurl, Hacker, cybersecurity, Hack, malware, جاسوسی سایبری, هک, backdoor, روسیه, هکر, بدافزار, امنیت سایبری, Cyber Attacks, حمله سایبری