پرش به محتوای اصلی

طوفان نمکی چین با بدافزار جاسوسی جدید سازمان های آمریکای لاتین را تحت تاثیر قرار می دهد

دِ رجیستر۱۴۰۵ شهریور ۲۶, پنجشنبه، ساعت ۲۱:۳۰حدود 3 دقیقه مطالعه

مراقب اسپارووکی باش، پسرم! در پشتی که گاز می گیرد…

به گفته محققان، باند Salt Typhoon چین یک در پشتی جدید ایجاد کرده و آن را در شبکه های متعلق به سازمان های برجسته در چندین کشور در سراسر آمریکای مرکزی و جنوبی حداقل از اوت 2025 رها کرده است. ESET که این گروه را با نام FamousSparrow دنبال می‌کند، در گزارشی پنج‌شنبه گفت، خدمه جاسوسی تحت حمایت PRC یک ماه قبل تمرکز خود را به آمریکای لاتین معطوف کردند و از اواسط سال 2025 تا 2026، اکثریت قریب به اتفاق - 90 درصد - از اهداف Salt Typhoon در آن منطقه قرار داشتند.

Salt Typhoon باند جاسوسی سایبری است که مخابرات و آژانس‌های دولتی را هک می‌کند تا از سال 2019 به سازمان‌های قربانی دسترسی بلندمدت و مخفیانه به دست آورد. اما این هک‌ها تا اواخر سال 2023 کشف نشدند. در آگوست 2025، ESET، بدافزارهای جدید، شکارچی‌های بدافزاری به نام دولت را پیدا کردند. آژانس ها در آرژانتین، اکوادور، گواتمالا، هندوراس، پاناما، پرو، پورتوریکو، و ونزوئلا.

الکساندر کوته سیر و رومن دومونت، محققان بدافزار گفتند، در حالی که هدف قرار دادن نهادها در این کشورها «نماینده اتفاق نادری در میان گروه‌های APT همسو با چین است»، ESET معتقد است که تمرکز احتمالا منعکس‌کننده واکنش چین به ابتکارات اخیر دونالد ترامپ، رئیس‌جمهور آمریکا در منطقه است. آنها می‌گویند: «دومین دوره ریاست‌جمهوری دونالد ترامپ تأیید مجدد تهاجمی بر منافع ایالات متحده در آمریکای لاتین را به همراه داشته است که سرمایه‌گذاری‌های بلندمدت مختلفی را که چین در دهه گذشته در سراسر این قاره در حوزه‌هایی مانند انرژی، معدن و مخابرات پرورش داده است، تهدید می‌کند.»

روت کردن ما گمان می‌کنیم که هدف از فعالیت‌های FamousSparrow کمک به چین برای نظارت بهتر و پیش‌بینی واکنش دولت‌های محلی به فشارهای فعلی ایالات متحده است.» SparroWocky یک درب پشتی ماژولار C++ است که بلافاصله پس از شروع تمرکز نیروهای پکن بر آمریکای لاتین ظاهر شد. درپشتی جدید ابزارهای منبع باز را ادغام می کند و از تکنیک هایی استفاده می کند که برای فرار از آنتی ویروس و سایر نرم افزارهای امنیتی طراحی شده اند. این نام از شعر Jabberwocky لوئیس کارول گرفته شده است - محققان اولین بیت را در چندین نمونه جمع آوری شده پیدا کردند.

(«عالی بود، و لغزش‌ها/آیا چرخیدند و گیج‌رفتند:/همه mimsy borogoves بودند/و mome raths بهتر بودند.) ESET تجزیه و تحلیل خود را بر روی نمونه بدافزاری استوار کرد که در 17 نوامبر گردآوری شده بود، و گفت که شامل پروژه‌های منبع باز زیر است: Mbedy یک کانال ارتباطی امن برای کنترل آن از یک فرمان C استفاده می‌کند. سرور (C2). MinHook، یک کتابخانه اتصال API ویندوز که آدرس شروع رشته‌های تازه ایجاد شده را از محصولات امنیتی پنهان می‌کند.

COFF Loader (یا پروژه ای مشابه) برای فعال کردن بارگذاری پویا و اجرای پلاگین های درون حافظه در قالب اشیاء COFF. بعلاوه، درب پشتی نوعی از تکنیک SilentMoonwalk را برای جعل کردن پشته‌های تماس منشأ گرفته از روتین‌های MinHook، و در نتیجه فرار از چشمان مراقب ابزارهای نظارت، همراه با یک الگوریتم هش‌سازی API سفارشی برای حل پویا توابع API ویندوز، در خود جای داده است. باند درب پشتی را به روش معمول خود مستقر می کند: یک طرح بارگذار trident متشکل از یک فایل اجرایی قانونی، یک DLL مخرب و یک فایل حاوی بدافزار رمزگذاری شده.

لودر در DLL مخرب قرار دارد و از طریق بارگذاری جانبی DLL اجرا می شود. پس از برقراری ارتباط با سرور C2 خود، درب پشتی با توجه به اطلاعات نوع زمان اجرا در بدافزار شروع به دریافت دستورات می‌کند که توسط یک کلاس سفارشی به نام WinHandler (برگرفته از کلاس سفارشی ServerHandler) مدیریت می‌شود.

نزدیک به 30 دستور شامل جستجوی جزئیات سیستم و ارسال آنها به C2، شروع و/یا خاتمه یک جلسه جدید و حذف ماندگاری، سرقت و حذف فایل‌ها، گرفتن اسکرین شات دوره‌ای، جمع‌آوری شناسه‌های جلسه و نام‌های کاربری شماره‌گذاری‌شده جلسات از راه دور در سیستم از طریق WTSEnumerateSessions و spancowstances new. از رمزگذاری TLS برای برقراری ارتباط با سرورهای C2 خود استفاده می‌کند و مستقیما به آدرس‌های IP آنها معمولا در پورت 443 متصل می‌شود، اگرچه ESET نیز در برخی موارد با استفاده از پورت 8080 این بدافزار را شناسایی کرده است.

محققان بدافزار همچنین فهرست و نمونه‌های کامل شاخص‌های سازش را در مخزن GitHub ESET منتشر کردند، بنابراین آنها را نیز مطالعه کنید. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

China's Salt Typhoon backdoors Latin American orgs with new snooping malware

Beware the SparroWocky, my son! The backdoor that bites…

همه‌ی اخبار سیاست