هکرهای چین محور با مخفی کردن فایل VHD در تصویر JPEG، بدافزار QUICAgent را منتشر کردند

1405/05/30
0 بازدید
هکرهای چین‌محور با مخفی کردن فایل VHD در تصویر JPEG، بدافزار QUICAgent را منتشر کردند

پژوهشگران امنیت سایبری Seqrite از شناسایی یک کارزار جاسوسی سایبری هدفمند با نام Operation QUICSILVER خبر داده‌اند که در آن مهاجمان با پنهان‌سازی یک فایل Virtual Hard Disk (VHD) در قالب تصویر JPEG، بدافزار درِ پشتی QUICAgent را روی سیستم قربانیان اجرا می‌کنند. این حمله کارکنان دولتی، متخصصان فناوری اطلاعات و بخش‌های دیپلماتیک میانمار را هدف قرار داده است.

حمله سایبری هدفمند با تصویر JPEG جعلی و دیسک مجازی ویندوز

پژوهشگران Seqrite اعلام کرده‌اند که این عملیات نمونه‌ای از ترکیب مهندسی اجتماعی، سوءاستفاده از قابلیت‌های داخلی سیستم‌عامل ویندوز و تکنیک‌های پیشرفته پنهان‌سازی بدافزار است.

بر اساس بررسی‌های انجام‌شده، این فعالیت با سطح اطمینان متوسط به یک عامل تهدید چین‌محور نسبت داده شده است. مهاجمان در این کارزار تلاش کرده‌اند با استفاده از فایل‌هایی که ظاهر قانونی دارند، کاربران هدف را به اجرای زنجیره مخرب حمله ترغیب کنند.

تصویر JPEG که در واقع یک فایل VHD مخفی بود

زنجیره حمله با فایلی به نام TrainingAnnouncement.jpg آغاز می‌شود. این فایل در ظاهر یک تصویر معمولی است، اما تحلیل ساختار آن نشان داده که محتوای واقعی فایل یک Virtual Hard Disk یا همان دیسک مجازی ویندوز است.

پس از Mount شدن این دیسک مجازی، قربانی با فایلی مواجه می‌شود که ظاهری شبیه یک دعوت‌نامه رسمی PDF دارد. با این حال، فایل مذکور در واقع یک Windows Shortcut یا فایل LNK مخرب است.

مهاجمان با استفاده از نام فایل‌ها و آیکون‌های آشنا، تلاش کرده‌اند قربانی تصور کند در حال مشاهده یک سند رسمی است. در یکی از نمونه‌های بررسی‌شده، فایل فریب‌دهنده به شکل دعوت‌نامه مرتبط با برنامه‌های آموزشی دولتی میانمار طراحی شده بود.

سوءاستفاده از ابزار قانونی ویندوز برای اجرای بدافزار

پس از اجرای فایل LNK، مرحله بعدی حمله آغاز می‌شود. میانبر مخرب، ابزار قانونی و امضاشده مایکروسافت یعنی ftp.exe را فراخوانی می‌کند.

مهاجمان از قابلیت “-s:” در این ابزار برای اجرای دستورات موجود در یک اسکریپت محلی استفاده کرده‌اند. این اسکریپت هم‌زمان با نمایش سند جعلی برای کاربر، دو فایل پنهان را شناسایی کرده و با استفاده از دستور copy /b آن‌ها را با یکدیگر ترکیب می‌کند.

در نتیجه این فرآیند، فایل اجرایی نهایی با نام Windowsupdate.exe ساخته شده و از مسیر %LOCALAPPDATA% اجرا می‌شود.

این روش نشان می‌دهد که دفاع سایبری تنها با مسدود کردن فایل‌های ناشناس امکان‌پذیر نیست؛ زیرا مهاجمان می‌توانند از ابزارهای معتبر موجود در سیستم‌عامل برای اجرای فعالیت‌های مخرب استفاده کنند.

QUICAgent؛ بدافزار درِ پشتی نوشته‌شده با زبان Go

Payload نهایی این حمله، یک Backdoor شصت‌وچهاربیتی نوشته‌شده با زبان برنامه‌نویسی Go است که پژوهشگران Seqrite آن را QUICAgent نام‌گذاری کرده‌اند.

این بدافزار پیش از آغاز ارتباط با سرور مهاجم، اجرای خود را برای مدتی به تأخیر می‌اندازد و تعداد زیادی عملیات SHA-256 انجام می‌دهد. این رفتار می‌تواند با هدف کاهش احتمال شناسایی توسط محیط‌های تحلیل خودکار و Sandboxها طراحی شده باشد.

استفاده از Cloudflare Workers برای مخفی‌سازی ارتباط C2

یکی از ویژگی‌های مهم معماری QUICAgent، روش پیدا کردن زیرساخت فرماندهی و کنترل (C2) است.

این بدافزار به جای ذخیره مستقیم آدرس سرور مهاجم، از آدرس‌هایی روی Cloudflare Workers برای دریافت زیرساخت فعال استفاده می‌کند.

پس از شناسایی سرور، ارتباط میان سیستم آلوده و مهاجم از طریق پروتکل QUIC روی UDP/443 برقرار می‌شود. استفاده از این روش می‌تواند باعث شود ترافیک مخرب در میان ارتباطات رمزگذاری‌شده و عادی شبکه پنهان شود.

قابلیت‌های بدافزار QUICAgent روی سیستم قربانی

پس از استقرار روی سیستم، QUICAgent می‌تواند فعالیت‌های مختلفی انجام دهد، از جمله:

  • جمع‌آوری نام DNS سیستم
  • دریافت اطلاعات کاربر واردشده
  • اجرای دستورات از راه دور
  • انتقال فایل‌ها
  • فهرست کردن محتویات پوشه‌ها
  • ایجاد ماندگاری با ساخت Shortcut در پوشه Startup ویندوز

اهداف احتمالی عملیات جاسوسی سایبری QUICSILVER

نمونه‌های کشف‌شده نشان می‌دهند که مهاجمان تمرکز ویژه‌ای روی اهداف دولتی و دیپلماتیک داشته‌اند.

در فایل‌های حذف‌شده داخل VHD، ارجاعاتی به موضوعاتی مانند ASEAN، BIMSTEC، نشست‌های سازمان ملل، وزارت امور خارجه میانمار و روابط میانمار، چین و مالزی مشاهده شده است.

این فایل‌ها مستقیماً در اجرای بدافزار نقش نداشته‌اند، اما می‌توانند سرنخ‌هایی درباره علایق اطلاعاتی و اهداف احتمالی مهاجمان ارائه دهند.

چرا حمله QUICSILVER اهمیت دارد؟

Operation QUICSILVER نشان می‌دهد حملات سایبری هدفمند لزوماً به آسیب‌پذیری‌های پیچیده یا بدافزارهای کاملاً ناشناخته وابسته نیستند.

مهاجمان در این عملیات از مجموعه‌ای از تکنیک‌های ساده اما مؤثر استفاده کرده‌اند:

  • مخفی کردن فایل VHD در قالب تصویر JPEG
  • استفاده از فایل‌های LNK با ظاهر اسناد رسمی
  • سوءاستفاده از ابزار قانونی ftp.exe ویندوز
  • بازسازی Payload از فایل‌های پنهان
  • استفاده از Cloudflare Workers برای مدیریت زیرساخت C2
  • برقراری ارتباط از طریق QUIC و UDP/443
  • ایجاد ماندگاری در Startup ویندوز

جمع‌بندی

انتشار بدافزار QUICAgent نشان می‌دهد گروه‌های جاسوسی سایبری در حال استفاده بیشتر از روش‌های پنهان‌سازی چندمرحله‌ای و تکنیک‌های Living-off-the-Land هستند.

سازمان‌ها برای مقابله با چنین تهدیدهایی باید علاوه بر شناسایی فایل‌های مخرب، رفتار ابزارهای قانونی ویندوز، اجرای فایل‌های LNK، Mount شدن دیسک‌های مجازی غیرعادی و ارتباطات شبکه‌ای مشکوک را نیز بررسی کنند.

عنوان سئو (SEO Title):
هکرهای چین‌محور بدافزار QUICAgent را با تصویر JPEG جعلی منتشر کردند

متا دیسکریپشن (Meta Description):
هکرهای چین‌محور در عملیات QUICSILVER با پنهان کردن فایل VHD در تصویر JPEG، بدافزار QUICAgent را علیه اهداف دولتی و دیپلماتیک میانمار منتشر کردند.

کلمات کلیدی پیشنهادی:
بدافزار QUICAgent، حمله سایبری چین، هکرهای چین‌محور، جاسوسی سایبری، Operation QUICSILVER، فایل JPEG مخرب، بدافزار VHD، امنیت سایبری، حملات APT، Cloudflare Workers، بدافزار ویندوز

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آخرین مقالات