محققان امنیت سایبری شرکت ESET دو نسخه ویندوزی از بدافزار درپشتی (backdoor) معروف به SprySOCKS را کشف کردهاند که پیش از این تنها در سیستمهای لینوکس شناخته شده بود. این دو نسخه با نامهای داخلی WIN_DRV و WIN_PLUS شناسایی شدهاند و از پروتکلهای TCP، UDP و WebSocket برای ارتباط با سرور فرمان و کنترل (C&C) پشتیبانی میکنند. هر دو نسخه بیش از ۳۰ دستور را برای جمعآوری اطلاعات سیستم، مدیریت فرآیندها و عملیات فایل پشتیبانی میکنند. نسخه WIN_DRV از درایورهای هسته (kernel drivers) برای پنهانسازی اتصالات شبکه، فرآیندها و کلیدهای رجیستری بدافزار بهره میبرد. شواهد نشان میدهد این بدافزار بین سالهای ۲۰۲۳ و ۲۰۲۴ در حملاتی علیه سازمانهای دولتی در هندوراس، تایوان، تایلند و پاکستان بهکار گرفته شده است.
SprySOCKS نخستین بار در سپتامبر ۲۰۲۳ توسط Trend Micro مستند شد و استفاده از آن به گروه تهدید وابسته به دولت چین موسوم به Earth Lusca (که با نامهای FishMonger، Aquatic Panda و RedHotel نیز ردیابی میشود) نسبت داده شده است. این گروه که گفته میشود از سال ۲۰۲۱ فعال بوده و توسط پیمانکار چینی i-Soon اداره میشود، پیشتر در عملیاتی موسوم به Operation FishMedley به هفت سازمان در تایوان، مجارستان، ترکیه، تایلند، فرانسه و آمریکا حمله کرده بود. همچنین شواهد محدودی از احتمال دخالت یک بوتکیت UEFI با بهرهبرداری از آسیبپذیری CVE-2023-24932 وجود دارد که با بدافزار معروف BlackLotus مرتبط است.
کلمات کلیدی : بدافزار SprySOCKS, درپشتی ویندوز, گروه هکری Earth Lusca, امنیت سایبری ESET, حملات سایبری دولتی, آسیبپذیری CVE-2023-24932

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.