هکرهای چینی با مخفی کردن بدافزار در تصویر لوگوی ویندوز، کنترل سیستم را در اختیار میگیرند
بدافزار درب پشتی Backdoor.Stegmap که توسط گروه Witchetty ساخته شده، کدهای مخرب خود را در یک لوگوی ساده ویندوز مخفی کرده است.
بدافزار درب پشتی Backdoor.Stegmap که خود را از طریق روش پنهاننگاری به شکل یک لوگوی ویندوز ساده مخفی میکند، ظاهرا توسط گروه هکری چینی Witchetty ساخته شده و تاکنون دو دولت خاورمیانهای و یک کشور آفریقایی را هدف قرار داده است.
هکرها در چند وقت اخیر به استفاده از تکنیکهای قدیمی و جدید برای حمله به سوژههای خود روی آوردهاند. به گزارش تیم کشف تهدید شرکت امنیتی Symantec، پنهاننگاری یکی از همین تکنیکهای نه چندان جدید و نه چندان محبوب است که به تازگی توسط گروه Witchetty به کار گرفته شده است.
بدافزار درب پشتی Backdoor.Stegmap یک کد مخرب است که در قالب یک لوگوی قدیمی ویندوز مخفی شده. این لوگو روی یک مخزن گیتهاب قرار گرفته و وقتی لودر DLL آن را روی سیستم هدف دانلود میکند، کد مربوطه با یک کلید XOR رمزگشایی میشود. اگر برنامه بهدرستی اجرا شود، این تروجان میتواند به سیستم درب پشتی ایجاد کند و امکان ساخت فایل و پوشه، آغاز و حذف پروسهها، دستکاری رجیستری سیستم و دانلود فایلهایی اجرایی را فراهم سازد.
چه حملاتی با این بدافزار درب پشتی انجام گرفته است؟
به گفته محققان Symantec، کمپین Backdoor.Stegmap از ماه فوریه 2022 فعال بوده و دو دولت خاورمیانهای و بازار بورس یک کشور آفریقایی را هدف قرار داده است. مهاجمان در این حمله از آسیبپذیریهای شناختهشدهای مثل CVE-2021-34473 ،CVE-2021-34523 ،CVE-2021-31207 ،CVE-2021-26855 و CVE-2021-27065 استفاده میکنند تا وب شلهای خود را روی سرورها نصب کرده و اطلاعات احراز هویتی را به سرقت ببرند یا روی سیستمها بدافزارهای بیشتر نصب کنند.
گروه Witchetty که اولین بار در ماه آوریل 2022 شناخته شد، مجموعه بزرگی از ابزارهای مخرب را در اختیار دارد که از آنها برای حمله به دولتها، دیپلماتها، خیریهها و صنایع بهره میگیرد. Backdoor.Stegmap هم جدیدترین نمونه از همین ابزارهاست که شامل ابزار پروکسی سفارشی، اسکنر پورت و ابزاری برای حضور مداوم در سیستم میشود که خودش را تحت عنوان NVIDIA display core component مخفی میکند.
سیمانتک میگوید Witchetty نشان داده که میتواند بهطور مداوم ابزارهای خود را بهینهسازی و بهروز کند تا دسترسی به قربانیان خود را حفظ نماید.
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.