گروه هکری TeamPCP با استفاده از یک اسکریپت مخرب، خوشههای کوبرنتیز (Kubernetes) را هدف قرار داده است که در صورت شناسایی سیستمهای پیکربندیشده برای ایران، تمام دادههای آنها را پاک میکند. محققان شرکت امنیتی Aikido اعلام کردند این کمپین از همان زیرساخت فرمان و کنترل (C2)، کد درپشتی (backdoor) و مسیر رهاسازی فایل مورد استفاده در کمپین قبلی این گروه موسوم به «CanisterWorm» بهره میبرد. این بدافزار سیستمهایی را که با منطقه زمانی و تنظیمات محلی ایران مطابقت دارند شناسایی کرده و در صورت وجود کوبرنتیز، یک DaemonSet با نام «Host-provisioner-iran» مستقر میکند که با استفاده از کانتینرهای Alpine با نام «kamikaze»، تمام دایرکتوریهای سطح بالای سیستم را حذف و سپس سیستم را مجبور به راهاندازی مجدد میکند.
در سیستمهای ایرانی فاقد کوبرنتیز نیز بدافزار با اجرای دستور «rm -rf/» همراه با پرچم «–no-preserve-root» تمام فایلهای قابل دسترس را پاک میکند. در مقابل، برای سیستمهای غیرایرانی دارای کوبرنتیز، بهجای تخریب داده، یک درپشتی پایتون (Python backdoor) روی سیستم نصب و بهعنوان سرویس systemd پایدار میشود. محققان Aikido تأکید کردند که این نخستین باری است که این گروه از یک «محموله تخریبی با هدفگیری ژئوپلیتیکی» استفاده میکند و نسخههای جدیدتر بدافزار بهجای حرکت جانبی مبتنی بر کوبرنتیز، از انتشار از طریق SSH و سرقت کلیدهای خصوصی بهره میبرند.
کلمات کلیدی : هکر TeamPCP, بدافزار کوبرنتیز, حمله سایبری ایران, DaemonSet مخرب, درپشتی پایتون, هدفگیری ژئوپلیتیکی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.