طوفان نمکی چین با بدافزار جاسوسی جدید سازمان های آمریکای لاتین را تحت تاثیر قرار می دهد
مراقب اسپارووکی باش، پسرم! در پشتی که گاز می گیرد…
به گفته محققان، باند Salt Typhoon چین یک در پشتی جدید ایجاد کرده و آن را در شبکه های متعلق به سازمان های برجسته در چندین کشور در سراسر آمریکای مرکزی و جنوبی حداقل از اوت 2025 رها کرده است. ESET که این گروه را با نام FamousSparrow دنبال میکند، در گزارشی پنجشنبه گفت، خدمه جاسوسی تحت حمایت PRC یک ماه قبل تمرکز خود را به آمریکای لاتین معطوف کردند و از اواسط سال 2025 تا 2026، اکثریت قریب به اتفاق - 90 درصد - از اهداف Salt Typhoon در آن منطقه قرار داشتند.
Salt Typhoon باند جاسوسی سایبری است که مخابرات و آژانسهای دولتی را هک میکند تا از سال 2019 به سازمانهای قربانی دسترسی بلندمدت و مخفیانه به دست آورد. اما این هکها تا اواخر سال 2023 کشف نشدند. در آگوست 2025، ESET، بدافزارهای جدید، شکارچیهای بدافزاری به نام دولت را پیدا کردند. آژانس ها در آرژانتین، اکوادور، گواتمالا، هندوراس، پاناما، پرو، پورتوریکو، و ونزوئلا.
الکساندر کوته سیر و رومن دومونت، محققان بدافزار گفتند، در حالی که هدف قرار دادن نهادها در این کشورها «نماینده اتفاق نادری در میان گروههای APT همسو با چین است»، ESET معتقد است که تمرکز احتمالا منعکسکننده واکنش چین به ابتکارات اخیر دونالد ترامپ، رئیسجمهور آمریکا در منطقه است. آنها میگویند: «دومین دوره ریاستجمهوری دونالد ترامپ تأیید مجدد تهاجمی بر منافع ایالات متحده در آمریکای لاتین را به همراه داشته است که سرمایهگذاریهای بلندمدت مختلفی را که چین در دهه گذشته در سراسر این قاره در حوزههایی مانند انرژی، معدن و مخابرات پرورش داده است، تهدید میکند.»
روت کردن ما گمان میکنیم که هدف از فعالیتهای FamousSparrow کمک به چین برای نظارت بهتر و پیشبینی واکنش دولتهای محلی به فشارهای فعلی ایالات متحده است.» SparroWocky یک درب پشتی ماژولار C++ است که بلافاصله پس از شروع تمرکز نیروهای پکن بر آمریکای لاتین ظاهر شد. درپشتی جدید ابزارهای منبع باز را ادغام می کند و از تکنیک هایی استفاده می کند که برای فرار از آنتی ویروس و سایر نرم افزارهای امنیتی طراحی شده اند. این نام از شعر Jabberwocky لوئیس کارول گرفته شده است - محققان اولین بیت را در چندین نمونه جمع آوری شده پیدا کردند.
(«عالی بود، و لغزشها/آیا چرخیدند و گیجرفتند:/همه mimsy borogoves بودند/و mome raths بهتر بودند.) ESET تجزیه و تحلیل خود را بر روی نمونه بدافزاری استوار کرد که در 17 نوامبر گردآوری شده بود، و گفت که شامل پروژههای منبع باز زیر است: Mbedy یک کانال ارتباطی امن برای کنترل آن از یک فرمان C استفاده میکند. سرور (C2). MinHook، یک کتابخانه اتصال API ویندوز که آدرس شروع رشتههای تازه ایجاد شده را از محصولات امنیتی پنهان میکند.
COFF Loader (یا پروژه ای مشابه) برای فعال کردن بارگذاری پویا و اجرای پلاگین های درون حافظه در قالب اشیاء COFF. بعلاوه، درب پشتی نوعی از تکنیک SilentMoonwalk را برای جعل کردن پشتههای تماس منشأ گرفته از روتینهای MinHook، و در نتیجه فرار از چشمان مراقب ابزارهای نظارت، همراه با یک الگوریتم هشسازی API سفارشی برای حل پویا توابع API ویندوز، در خود جای داده است. باند درب پشتی را به روش معمول خود مستقر می کند: یک طرح بارگذار trident متشکل از یک فایل اجرایی قانونی، یک DLL مخرب و یک فایل حاوی بدافزار رمزگذاری شده.
لودر در DLL مخرب قرار دارد و از طریق بارگذاری جانبی DLL اجرا می شود. پس از برقراری ارتباط با سرور C2 خود، درب پشتی با توجه به اطلاعات نوع زمان اجرا در بدافزار شروع به دریافت دستورات میکند که توسط یک کلاس سفارشی به نام WinHandler (برگرفته از کلاس سفارشی ServerHandler) مدیریت میشود.
نزدیک به 30 دستور شامل جستجوی جزئیات سیستم و ارسال آنها به C2، شروع و/یا خاتمه یک جلسه جدید و حذف ماندگاری، سرقت و حذف فایلها، گرفتن اسکرین شات دورهای، جمعآوری شناسههای جلسه و نامهای کاربری شمارهگذاریشده جلسات از راه دور در سیستم از طریق WTSEnumerateSessions و spancowstances new. از رمزگذاری TLS برای برقراری ارتباط با سرورهای C2 خود استفاده میکند و مستقیما به آدرسهای IP آنها معمولا در پورت 443 متصل میشود، اگرچه ESET نیز در برخی موارد با استفاده از پورت 8080 این بدافزار را شناسایی کرده است.
محققان بدافزار همچنین فهرست و نمونههای کامل شاخصهای سازش را در مخزن GitHub ESET منتشر کردند، بنابراین آنها را نیز مطالعه کنید. ®
متن اصلی (انگلیسی)
China's Salt Typhoon backdoors Latin American orgs with new snooping malware
Beware the SparroWocky, my son! The backdoor that bites…