IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

پنهان‌سازی بدافزار در لوگوی ویندوز با هدف حمله به دولت‌های خاورمیانه

اخبار داغ فناوری اطلاعات و امنیت شبکه

takian.ir cyber attacks against middle east
یک گروه هکری به نام Witchetty مشاهده شده است که با استفاده از یک تکنیک استگانوگرافیک یک backdoor را در لوگوی ویندوز پنهان کرده و دولت‌های خاورمیانه را هدف قرار می‌دهد.

بر اساس توصیه‌های جدید که توسط Broadcom منتشر شده است، Witchetty (معروف به LookingFrog) با عامل تهدید چینی APT10 و همچنین با عوامل TA410، گروهی که قبلا با حملات علیه ارائه‌دهندگان انرژی ایالات متحده مرتبط بوده است، ارتباط دارد.

گروه Witchetty اولین‌بار توسط ESET در آوریل ٢٠٢٢ کشف شد و فعالیت آن با استفاده از یک backdoor مرحله اول به نام X4 و یک payload مرحله دوم به نام LookBack مشخص شد.

در‌حالی‌که این گروه به استفاده از backdoor ملقب به LookBack ادامه داده است، Broadcom مشاهده کرد که، آنطور که به نظر می‌رسد، چندین نوع بدافزار جدید به مجموعه ابزار آن اضافه شده است.

در این توصیه‌نامه امنیتی آمده است : "گروه جاسوسی Witchetty به تدریج مجموعه ابزار خود را به روز می‌کند و از بدافزار‌های جدید در حملات به اهداف در خاورمیانه و آفریقا استفاده می‌نماید. "

"در میان ابزار‌های جدیدی که توسط این گروه استفاده می‌شود، یک تروجان backdoor (Backdoor.Stegmap) است که از استگانوگرافی که تکنیکی است به ندرت دیده می‌شود که در آن کد مخرب در یک تصویر پنهان شود، استفاده نموده‌اند. "

علاوه بر این، مهاجمان مشاهده شده توسط Broadcom بین فوریه و سپتامبر ٢٠٢٢ از آسیب‌پذیری‌های ProxyShell و ProxyLogon برای نصب shell‌های وب روی سرور‌های عمومی سواستفاده کردند. سپس اعتبارنامه‌ها را سرقت کرد، به‌صورت جانبی در شبکه‌ها حرکت کرد و بدافزار را روی رایانه‌های دیگر نصب کرد.

مجموعه Broadcom نوشت : "Witchetty توانایی اصلاح و بروزرسانی مداوم مجموعه ابزار خود را به‌منظور به خطر انداختن اهداف مورد علاقه نشان داده است. "

"بهره‌برداری از آسیب‌پذیری‌ها در سرور‌های عمومی، مسیری را برای ورود به سازمان‌ها فراهم می‌کند، در‌حالی‌که ابزار‌های سفارشی همراه با استفاده ماهرانه از تاکتیک‌های living-off-the-land به آنها اجازه می‌دهد تا حضور طولانی‌مدت و مداوم در سازمان‌های هدف را حفظ کند. »

سیمانتک بروزرسانی‌های حفاظتی درباره آخرین حملات ویچتی را در بولتن حفاظتی خود ارائه کرده است.

انتشار این توصیه‌نامه ماه‌ها پس‌از‌آن صورت می‌گیرد که محققان CloudSEK یک کمپین فیشینگ گسترده را کشف کردند که در آن عوامل تهدید جعل هویت، وزارت منابع انسانی دولت امارات متحده عربی را هدف قرار داده بودند.

برچسب ها: MiddleEast, Backdoor.Stegmap, LookingFrog, TA410, APT10, LookBack, Logo, لوگوی ویندوز, Witchetty, ProxyShell, ProxyLogon, Payload, Hacker, windows, phishing, malware, فایروال ویندوز, ransomware , گروه هکری, Cyber Security, حملات سایبری, فیشینگ, باج افزار, بدافزار, امنیت سایبری, Cyber Attacks, حمله سایبری, news

چاپ ایمیل