لوگو
امروز

«بدافزار جدید GoSerpent با استقرار RATهای Stowaway و ابزارهای سرقت اطلاعات، عملیات جاسوسی چندمرحله‌ای علیه دولت‌ها و سفارتخانه‌های جنوب شرق آسیا را هدایت می‌کند»

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان Kaspersky GReAT از کشف یک عملیات جاسوسی پیشرفته خبر داده‌اند که از اواخر سال ۲۰۲۵ تاکنون نهادهای دولتی و دیپلماتیک جنوب شرق آسیا را هدف قرار داده است. هسته اصلی این عملیات، بک‌دور جدیدی با نام GoSerpent است که به زبان Go توسعه یافته و برای ایجاد دسترسی پایدار، استقرار ابزارهای سرقت اطلاعات، استخراج اعتبارنامه‌ها و انتقال مخفیانه داده‌ها طراحی شده است. مهاجمان با صبر عملیاتی بالا، هفته‌ها پس از نفوذ اولیه، ابزارهای ثانویه مانند Stowaway RAT و TmcLoader/TmcPayload را برای استخراج تدریجی اطلاعات حساس مستقر می‌کنند.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
یکشنبه ۲۸ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
GoSerpent
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
عامل تهدید هنوز به‌طور رسمی شناسایی یا منتسب نشده است.
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsشبکه‌های سازمانیسرورهای دولتی

جوامع هدف

سازمان‌های دولتیسفارتخانه‌هانهادهای دیپلماتیکوزارتخانه‌ها

انواع تهدید

Remote Access Trojan (RAT)Cyber EspionageBackdoor

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

 ارتباط رمزگذاری‌شده با C2

 رمزنگاری ارتباطات با ChaCha20

 تولید کلید با SHA-256

⌨ اجرای Shell از راه دور

 Upload و Download فایل‌ها

 ایجاد SOCKS5 Proxy

 Port Forwarding

 ایجاد Listener

🖥 اجرای دستورات از راه دور

بدافزار GoSerpent پارامترهای ارتباطی را به‌صورت AES-CBC رمزگذاری‌شده و Base64 دریافت کرده و سپس با سرور فرماندهی ارتباط برقرار می‌کند.

 ThumbcacheService

وظایف:

 جمع‌آوری فایل‌های حساس

 ذخیره‌سازی اطلاعات برای استخراج آینده

 Credential Dumping Tools

روش انتشار

زنجیره حمله شامل مراحل زیر است:

 نفوذ اولیه به شبکه سازمانی

 استقرار بک‌دور GoSerpent

 ایجاد ارتباط رمزگذاری‌شده با C2

 استقرار ابزارهای سرقت Credential

 اجرای ابزار ThumbcacheService برای جمع‌آوری فایل‌ها

 چند هفته انتظار برای کاهش احتمال شناسایی

 استقرار Stowaway RAT

 اجرای TmcLoader/TmcPayload و استخراج اطلاعات از طریق Shareهای شبکه

 نکته قابل توجه، زمان انتظار طولانی (Deliberate Dwell Time) بین مراحل حمله است؛ مهاجمان عمداً هفته‌ها پس از نفوذ اولیه، عملیات استخراج اطلاعات را آغاز می‌کنند تا از چرخه معمول نگهداری لاگ‌ها و پایش امنیتی عبور کنند.

میزان تاثیرگذاری

در صورت موفقیت حمله:

 جاسوسی بلندمدت

 سرقت اسناد محرمانه

 سرقت Credentialهای سازمانی

 حرکت جانبی در شبکه

 ایجاد کانال ارتباطی مخفی

 استخراج مرحله‌ای اطلاعات حساس

این کمپین نشان می‌دهد مهاجمان به‌جای استخراج فوری اطلاعات، با صبر عملیاتی و استقرار تدریجی ابزارها، احتمال کشف عملیات را به حداقل می‌رسانند.

مکانیزم پایداری

روش‌های مشاهده‌شده:

ارتباط دائمی با C2

استقرار چندمرحله‌ای ابزارها

استفاده از Proxy داخلی

 استخراج تدریجی اطلاعات

بهره‌گیری از Credentialهای سرقت‌شده برای حرکت جانبی

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 پایش ارتباطات غیرعادی با C2

 شناسایی اجرای فرآیندهای Go ناشناس

 بررسی ابزارهای Credential Dumping

 پایش ایجاد SOCKS5 Proxy

 مانیتورینگ انتقال فایل از طریق Shareهای شبکه

اقدامات راهبردی

 استفاده از EDR/XDR و NDR

 Threat Hunting برای: GoSerpent / Stowaway / ThumbcacheService / TmcLoader / TmcPayload

 پایش ارتباطات WebSocket و HTTP رمزگذاری‌شده

 اعمال اصل Least Privilege

 بازبینی منظم لاگ‌های امنیتی و افزایش دوره نگهداری آن‌ها

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها