پژوهشگران امنیت سایبری Seqrite از شناسایی یک کارزار جاسوسی سایبری هدفمند با نام Operation QUICSILVER خبر دادهاند که در آن مهاجمان با پنهانسازی یک فایل Virtual Hard Disk (VHD) در قالب تصویر JPEG، بدافزار درِ پشتی QUICAgent را روی سیستم قربانیان اجرا میکنند. این حمله کارکنان دولتی، متخصصان فناوری اطلاعات و بخشهای دیپلماتیک میانمار را هدف قرار داده است.
حمله سایبری هدفمند با تصویر JPEG جعلی و دیسک مجازی ویندوز
پژوهشگران Seqrite اعلام کردهاند که این عملیات نمونهای از ترکیب مهندسی اجتماعی، سوءاستفاده از قابلیتهای داخلی سیستمعامل ویندوز و تکنیکهای پیشرفته پنهانسازی بدافزار است.
بر اساس بررسیهای انجامشده، این فعالیت با سطح اطمینان متوسط به یک عامل تهدید چینمحور نسبت داده شده است. مهاجمان در این کارزار تلاش کردهاند با استفاده از فایلهایی که ظاهر قانونی دارند، کاربران هدف را به اجرای زنجیره مخرب حمله ترغیب کنند.
تصویر JPEG که در واقع یک فایل VHD مخفی بود
زنجیره حمله با فایلی به نام TrainingAnnouncement.jpg آغاز میشود. این فایل در ظاهر یک تصویر معمولی است، اما تحلیل ساختار آن نشان داده که محتوای واقعی فایل یک Virtual Hard Disk یا همان دیسک مجازی ویندوز است.
پس از Mount شدن این دیسک مجازی، قربانی با فایلی مواجه میشود که ظاهری شبیه یک دعوتنامه رسمی PDF دارد. با این حال، فایل مذکور در واقع یک Windows Shortcut یا فایل LNK مخرب است.
مهاجمان با استفاده از نام فایلها و آیکونهای آشنا، تلاش کردهاند قربانی تصور کند در حال مشاهده یک سند رسمی است. در یکی از نمونههای بررسیشده، فایل فریبدهنده به شکل دعوتنامه مرتبط با برنامههای آموزشی دولتی میانمار طراحی شده بود.
سوءاستفاده از ابزار قانونی ویندوز برای اجرای بدافزار
پس از اجرای فایل LNK، مرحله بعدی حمله آغاز میشود. میانبر مخرب، ابزار قانونی و امضاشده مایکروسافت یعنی ftp.exe را فراخوانی میکند.
مهاجمان از قابلیت “-s:” در این ابزار برای اجرای دستورات موجود در یک اسکریپت محلی استفاده کردهاند. این اسکریپت همزمان با نمایش سند جعلی برای کاربر، دو فایل پنهان را شناسایی کرده و با استفاده از دستور copy /b آنها را با یکدیگر ترکیب میکند.
در نتیجه این فرآیند، فایل اجرایی نهایی با نام Windowsupdate.exe ساخته شده و از مسیر %LOCALAPPDATA% اجرا میشود.
این روش نشان میدهد که دفاع سایبری تنها با مسدود کردن فایلهای ناشناس امکانپذیر نیست؛ زیرا مهاجمان میتوانند از ابزارهای معتبر موجود در سیستمعامل برای اجرای فعالیتهای مخرب استفاده کنند.
QUICAgent؛ بدافزار درِ پشتی نوشتهشده با زبان Go
Payload نهایی این حمله، یک Backdoor شصتوچهاربیتی نوشتهشده با زبان برنامهنویسی Go است که پژوهشگران Seqrite آن را QUICAgent نامگذاری کردهاند.
این بدافزار پیش از آغاز ارتباط با سرور مهاجم، اجرای خود را برای مدتی به تأخیر میاندازد و تعداد زیادی عملیات SHA-256 انجام میدهد. این رفتار میتواند با هدف کاهش احتمال شناسایی توسط محیطهای تحلیل خودکار و Sandboxها طراحی شده باشد.
استفاده از Cloudflare Workers برای مخفیسازی ارتباط C2
یکی از ویژگیهای مهم معماری QUICAgent، روش پیدا کردن زیرساخت فرماندهی و کنترل (C2) است.
این بدافزار به جای ذخیره مستقیم آدرس سرور مهاجم، از آدرسهایی روی Cloudflare Workers برای دریافت زیرساخت فعال استفاده میکند.
پس از شناسایی سرور، ارتباط میان سیستم آلوده و مهاجم از طریق پروتکل QUIC روی UDP/443 برقرار میشود. استفاده از این روش میتواند باعث شود ترافیک مخرب در میان ارتباطات رمزگذاریشده و عادی شبکه پنهان شود.
قابلیتهای بدافزار QUICAgent روی سیستم قربانی
پس از استقرار روی سیستم، QUICAgent میتواند فعالیتهای مختلفی انجام دهد، از جمله:
- جمعآوری نام DNS سیستم
- دریافت اطلاعات کاربر واردشده
- اجرای دستورات از راه دور
- انتقال فایلها
- فهرست کردن محتویات پوشهها
- ایجاد ماندگاری با ساخت Shortcut در پوشه Startup ویندوز
اهداف احتمالی عملیات جاسوسی سایبری QUICSILVER
نمونههای کشفشده نشان میدهند که مهاجمان تمرکز ویژهای روی اهداف دولتی و دیپلماتیک داشتهاند.
در فایلهای حذفشده داخل VHD، ارجاعاتی به موضوعاتی مانند ASEAN، BIMSTEC، نشستهای سازمان ملل، وزارت امور خارجه میانمار و روابط میانمار، چین و مالزی مشاهده شده است.
این فایلها مستقیماً در اجرای بدافزار نقش نداشتهاند، اما میتوانند سرنخهایی درباره علایق اطلاعاتی و اهداف احتمالی مهاجمان ارائه دهند.
چرا حمله QUICSILVER اهمیت دارد؟
Operation QUICSILVER نشان میدهد حملات سایبری هدفمند لزوماً به آسیبپذیریهای پیچیده یا بدافزارهای کاملاً ناشناخته وابسته نیستند.
مهاجمان در این عملیات از مجموعهای از تکنیکهای ساده اما مؤثر استفاده کردهاند:
- مخفی کردن فایل VHD در قالب تصویر JPEG
- استفاده از فایلهای LNK با ظاهر اسناد رسمی
- سوءاستفاده از ابزار قانونی ftp.exe ویندوز
- بازسازی Payload از فایلهای پنهان
- استفاده از Cloudflare Workers برای مدیریت زیرساخت C2
- برقراری ارتباط از طریق QUIC و UDP/443
- ایجاد ماندگاری در Startup ویندوز
جمعبندی
انتشار بدافزار QUICAgent نشان میدهد گروههای جاسوسی سایبری در حال استفاده بیشتر از روشهای پنهانسازی چندمرحلهای و تکنیکهای Living-off-the-Land هستند.
سازمانها برای مقابله با چنین تهدیدهایی باید علاوه بر شناسایی فایلهای مخرب، رفتار ابزارهای قانونی ویندوز، اجرای فایلهای LNK، Mount شدن دیسکهای مجازی غیرعادی و ارتباطات شبکهای مشکوک را نیز بررسی کنند.
عنوان سئو (SEO Title):
هکرهای چینمحور بدافزار QUICAgent را با تصویر JPEG جعلی منتشر کردند
متا دیسکریپشن (Meta Description):
هکرهای چینمحور در عملیات QUICSILVER با پنهان کردن فایل VHD در تصویر JPEG، بدافزار QUICAgent را علیه اهداف دولتی و دیپلماتیک میانمار منتشر کردند.
کلمات کلیدی پیشنهادی:
بدافزار QUICAgent، حمله سایبری چین، هکرهای چینمحور، جاسوسی سایبری، Operation QUICSILVER، فایل JPEG مخرب، بدافزار VHD، امنیت سایبری، حملات APT، Cloudflare Workers، بدافزار ویندوز
