«بدافزار جدید GoSerpent با استقرار RATهای Stowaway و ابزارهای سرقت اطلاعات، عملیات جاسوسی چندمرحلهای علیه دولتها و سفارتخانههای جنوب شرق آسیا را هدایت میکند»
متن گزارش
محققان Kaspersky GReAT از کشف یک عملیات جاسوسی پیشرفته خبر دادهاند که از اواخر سال ۲۰۲۵ تاکنون نهادهای دولتی و دیپلماتیک جنوب شرق آسیا را هدف قرار داده است. هسته اصلی این عملیات، بکدور جدیدی با نام GoSerpent است که به زبان Go توسعه یافته و برای ایجاد دسترسی پایدار، استقرار ابزارهای سرقت اطلاعات، استخراج اعتبارنامهها و انتقال مخفیانه دادهها طراحی شده است. مهاجمان با صبر عملیاتی بالا، هفتهها پس از نفوذ اولیه، ابزارهای ثانویه مانند Stowaway RAT و TmcLoader/TmcPayload را برای استخراج تدریجی اطلاعات حساس مستقر میکنند.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
ارتباط رمزگذاریشده با C2
رمزنگاری ارتباطات با ChaCha20
تولید کلید با SHA-256
⌨ اجرای Shell از راه دور
Upload و Download فایلها
ایجاد SOCKS5 Proxy
Port Forwarding
ایجاد Listener
🖥 اجرای دستورات از راه دور
بدافزار GoSerpent پارامترهای ارتباطی را بهصورت AES-CBC رمزگذاریشده و Base64 دریافت کرده و سپس با سرور فرماندهی ارتباط برقرار میکند.
ThumbcacheService
وظایف:
جمعآوری فایلهای حساس
ذخیرهسازی اطلاعات برای استخراج آینده
Credential Dumping Tools
روش انتشار
زنجیره حمله شامل مراحل زیر است:
نفوذ اولیه به شبکه سازمانی
استقرار بکدور GoSerpent
ایجاد ارتباط رمزگذاریشده با C2
استقرار ابزارهای سرقت Credential
اجرای ابزار ThumbcacheService برای جمعآوری فایلها
چند هفته انتظار برای کاهش احتمال شناسایی
استقرار Stowaway RAT
اجرای TmcLoader/TmcPayload و استخراج اطلاعات از طریق Shareهای شبکه
نکته قابل توجه، زمان انتظار طولانی (Deliberate Dwell Time) بین مراحل حمله است؛ مهاجمان عمداً هفتهها پس از نفوذ اولیه، عملیات استخراج اطلاعات را آغاز میکنند تا از چرخه معمول نگهداری لاگها و پایش امنیتی عبور کنند.
میزان تاثیرگذاری
در صورت موفقیت حمله:
جاسوسی بلندمدت
سرقت اسناد محرمانه
سرقت Credentialهای سازمانی
حرکت جانبی در شبکه
ایجاد کانال ارتباطی مخفی
استخراج مرحلهای اطلاعات حساس
این کمپین نشان میدهد مهاجمان بهجای استخراج فوری اطلاعات، با صبر عملیاتی و استقرار تدریجی ابزارها، احتمال کشف عملیات را به حداقل میرسانند.
مکانیزم پایداری
روشهای مشاهدهشده:
ارتباط دائمی با C2
استقرار چندمرحلهای ابزارها
استفاده از Proxy داخلی
استخراج تدریجی اطلاعات
بهرهگیری از Credentialهای سرقتشده برای حرکت جانبی
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
پایش ارتباطات غیرعادی با C2
شناسایی اجرای فرآیندهای Go ناشناس
بررسی ابزارهای Credential Dumping
پایش ایجاد SOCKS5 Proxy
مانیتورینگ انتقال فایل از طریق Shareهای شبکه
اقدامات راهبردی
استفاده از EDR/XDR و NDR
Threat Hunting برای: GoSerpent / Stowaway / ThumbcacheService / TmcLoader / TmcPayload
پایش ارتباطات WebSocket و HTTP رمزگذاریشده
اعمال اصل Least Privilege
بازبینی منظم لاگهای امنیتی و افزایش دوره نگهداری آنها
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
