گروه هکری “PlushDaemon” وابسته به چین، شرکت ارائهدهنده VPN کرهای IPany را در یک حمله زنجیره تأمین (supply chain attack) هدف قرار داد و موفق شد نصبکننده VPN این شرکت را با بدافزار سفارشی ‘SlowStepper’ آلوده کند. هکرها پلتفرم توسعه IPany را نفوذ کرده و بکدور سفارشی خود را در فایل نصبکننده (‘IPanyVPNsetup.exe’) جاسازی کردند که هنگام نصب VPN، سیستمهای مشتریان را آلوده میکرد. بر اساس تحقیقات محققان ESET که این حمله زنجیره تأمین را کشف کردند، شرکتهای آسیبدیده شامل یک شرکت نیمههادی کرهای و یک شرکت توسعه نرمافزار هستند، اما نخستین نشانههای قربانیان آلوده به نوامبر ۲۰۲۳ در ژاپن بازمیگردد.
بدافزار SlowStepper نسخه ۰.۲.۱۰ Lite که در این حملات استفاده شده، دارای قابلیتهای جاسوسی گستردهای است از جمله جمعآوری اطلاعات سیستم، سرقت دادههای مرورگر، ضبط صدا و تصویر، و کنترل کامل سیستم آلوده. این بدافزار از طریق فایل تصویری (‘winlogin.gif’) و یک DLL مخرب (‘lregdll.dll’) بارگذاری میشود و قابلیتهایی نظیر اجرای ابزارهای جاسوسی پایتون، سرقت اطلاعات مرورگرها و پیامرسانها، و حذف فایلها برای پاک کردن ردپا دارد. ESET تأکید کرده که هر کسی که از نوامبر ۲۰۲۳ تا می ۲۰۲۴ IPanyVPN را دانلود کرده باشد، احتمالاً آلوده شده است.
کلمات کلیدی : PlushDaemon, حمله زنجیره تأمین, SlowStepper, IPany VPN, بدافزار, جاسوسی سایبری

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.