The Record Multiple Chinese hacking groups seen using identical Chrome zero-day exploit

حمله چند گروه چینی با اکسپلویت روز-صفر Chrome؛ کیت BlueMoon

به‌گفته شرکت امنیت سایبری Proofpoint در روز چهارشنبه، دست‌کم چهار گروه جاسوسی سایبری که بیشتر آن‌ها به دستگاه‌های اطلاعاتی دولت چین نسبت داده می‌شوند، از اواخر آگوست آغاز کرده و تا همین هفته در حملاتی از همان آسیب‌پذیریِ پیش‌تر ناشناخته در Google Chrome استفاده کرده‌اند.

مشاهده شد که این گروه‌ها از همان کیت اکسپلویت، که Proofpoint آن را BlueMoon نامیده است، برای نفوذ به مرورگرهای Chrome و استقرار بدافزار علیه پیمانکاران دفاعی U.S.، سازمان‌های غیردولتی (NGO) و نهادهای دولتی آسیای جنوب شرقی استفاده می‌کنند.

به‌گفته پژوهشگران Proofpoint، باور می‌رود دو گروه دیگر نیز از این کیت استفاده کرده باشند، و آن‌ها گفتند انتظار دارند شرکت‌های امنیتی دیگر نیز گزارش‌های بیشتری درباره این کارزار منتشر کنند.

این رویداد با الگوی تکرارشونده‌ای سازگار است که در آن هکرهای وابسته به چین، با وجود جدایی از یکدیگر، تقریباً هم‌زمان به همان ابزارهای تهاجمی دسترسی پیدا می‌کنند ــ موضوعی که این پرسش را پیش می‌کشد که آیا این گروه‌ها از سوی دولت یا یک پیمانکار مشترک تغذیه می‌شوند، یا این‌که ابزارها در یک بازار تجاری گسترده‌تر به چندین بازیگر تهدید فروخته می‌شوند.

شرکت Proofpoint اعلام کرد این هکرها گروه‌های جداگانه‌ای بودند که عملیات جداگانه‌ای انجام می‌دادند ــ اهداف متفاوتی را دنبال می‌کردند و بدافزارها و زیرساخت فرماندهی و کنترلِ خود را به‌کار می‌بردند ــ اما کیت اکسپلویت بی‌تردید میان آن‌ها مشترک بود.

«هیچ امکان ندارد که این یک توسعه موازی باشد»، مارک کلی، پژوهشگر تهدید در Proofpoint، در گفت‌وگو با Recorded Future News گفت. «کد عملاً یکسان است ــ حتی نام‌گذاری متغیرها و کامنت‌ها. همان کیت است. 100 درصد.»

کیت BlueMoon از یک آسیب‌پذیری زیربنایی سوءاستفاده می‌کرد که در واقع اوایل آگوست در Chromium ــ پروژه متن‌بازی که Chrome بر مبنای آن ساخته شده است ــ برطرف شده بود. اما تغییرات در کد عمومی Chromium چهار هفته طول کشید تا به کاربرانی که از نسخه پایدار مرورگر وب Chrome استفاده می‌کنند برسد.

این وضعیت چیزی را ایجاد کرد که پژوهشگران آن را «شکاف وصله» می‌نامند؛ دوره‌ای که در آن مهاجمان می‌توانند کد عمومی را بررسی کنند، رفع اشکال را شناسایی کنند و بکوشند دریابند این رفع اشکال کدام آسیب‌پذیری را هدف قرار داده است تا پیش از آن‌که وصله به دست کاربران برسد، یک اکسپلویت بسازند.

«از نظر تاریخی، آن [فاصله چهار هفته‌ای] کاملاً معقول بوده است»، کلی گفت و اشاره کرد که مهندسی معکوس و تسلیح‌سازی یک وصله در آن بازه نادر بوده است. «به نظر می‌رسد دیگر چنین نیست.»

شرکت Google روز سه‌شنبه فرایند انتقال Chrome به چرخه انتشار دو هفته‌ای را آغاز کرد، تا حدی برای آن‌که اصلاحیه‌های امنیتی را سریع‌تر به دست کاربران برساند.

کیت اکسپلویت BlueMoon دو نقص مرورگر را با یک آسیب‌پذیری در Windows ترکیب می‌کند که به مهاجمان امکان می‌دهد کنترل رایانه قربانی را به دست بگیرند. سپس این کیت کار را به بدافزاری می‌سپارد که هر گروهِ استفاده‌کننده از آن انتخاب کرده است.

شرکت Proofpoint اعلام کرد که این گام نهایی به‌طرز شگفت‌آوری خام‌دستانه است و با استفاده از ابزار خط فرمان رایج curl فایل مخربی را در یک پوشه موقت دانلود می‌کند — اقدام‌هایی که به نرم‌افزارهای امنیتی فرصت‌های متعددی برای شناسایی حمله می‌دهد.

کلی گفت این شلختگی احتمالاً بازتاب رقابت برای بهره‌گیری از اکسپلویت پیش از آن بود که کاربران Chrome وصله را دریافت کنند.

او گفت: «به دلیل پویاییِ شکافِ وصله، جایی که وصله‌ای در راه بود، به نظر می‌رسید تمرکز بسیار بیشتر به سمت انتشار هرچه سریع‌تر این مورد جابه‌جا شده است.»

این شتاب در کارزارهای پیشینِ منتسب به چین نیز مشاهده شده است. تحلیلگران غربی برآورد می‌کنند که بسیاری از گروه‌های هکری چینی به‌صورت مستقل فعالیت می‌کنند، با این حال الگویی پدیدار شده است که نشان می‌دهد این گروه‌ها درست همزمان با انتشار وصله‌ها، بارها از همان باگ‌ها سوءاستفاده کرده‌اند.

بیشتر بخوانید: سه گروه هکری، دو آسیب‌پذیری و همه نگاه‌ها به چین

نخستین گروهی که شرکت Proofpoint مشاهده کرد از این کیت اکسپلویت استفاده می‌کند، TA412 — که با نام‌های APT31، Violet Typhoon و RedBravo نیز ردیابی می‌شود — از اواخر اوت این کار را آغاز کرد.

مقام‌های ایالات متحده در سال 2024 شماری از اتباع چینی را که به همکاری با این گروه متهم بودند تحت پیگرد قضایی قرار دادند و یک شرکت مستقر در ووهان را که با حملات این گروه به زیرساخت‌های حیاتی مرتبط بود و گمان می‌رود پوششی برای وزارت امنیت دولتی چین باشد، تحریم کردند.

شرکت Proofpoint گفت این گروه با استفاده از طعمه‌هایی از جمله پرس‌وجوهای جعلی درباره کارآموزی و پیام‌هایی درباره یک کنفرانس مطالعات آسیایی، سازمان‌های مردم‌نهاد آمریکایی، شرکت‌های معدنی و معامله‌گران کالا را هدف قرار داده است.

این گروه یک افزونه مخرب مرورگر را که خود را به‌جای دستیار هوش مصنوعی Gemini شرکت Google جا زده بود نصب کرد؛ افزونه‌ای که «به‌عنوان یک درب‌پشتی برای نظارت بر مرورگر و سرقت اعتبارنامه عمل می‌کند».

گروه دوم، که با نام UNK_LateNight ردیابی می‌شود، سپس از BlueMoon برای هدف قرار دادن شرکت‌های هوافضا و دفاعی ایالات متحده با استعلام‌های ساختگی تدارکات استفاده کرد و ShadowPad را نصب کرد؛ در پشتی‌ای که به‌طور گسترده توسط هکرهای وابسته به دولت چین استفاده می‌شود.

گروه سوم، که با نام UNK_DoubleCheck ردیابی می‌شود، هم‌زمان با LateNight استفاده از BlueMoon را آغاز کرد. این گروه یک تولیدکننده ویتنامی را با استفاده از یک حساب ایمیل دولتیِ جنوب‌شرقی آسیا که به خطر افتاده بود و یک وقت جعلی واکسیناسیون هدف قرار داد.

شرکت Proofpoint اعلام کرد این گروه را به هیچ کشوری منتسب نکرده است. به‌گفته Kelly: «ما هنوز لزوماً آن‌ها را منتسب نکرده‌ایم. نمی‌گوییم که آن‌ها همسو با چین نیستند.»

گروه چهارم، UNK_QuietRacket، سازمان‌های دولتی، مشاوره‌ای و مالی در اندونزی و سنگاپور را با دعوتنامه‌های جعلی برای یک کنفرانس اندونزیایی هدف گرفت. شرکت Proofpoint ارزیابی کرد که این گروه احتمالاً همسو با چین است.

هکرهایی که از AI استفاده می‌کنند

این شرکت همچنین نشانه‌هایی یافت که نشان می‌دهد AI ممکن است در توسعه BlueMoon کمک کرده باشد؛ از جمله توضیحات رفع اشکالی که به تبادل با یک ابزار AI شباهت داشت و ارجاع‌هایی به سندی که برای انتقال زمینه بین نشست‌های AI استفاده می‌شد.

به‌گفته Kelly، AI ممکن است تبدیل اصلاحیه‌های عمومی نرم‌افزار را به اکسپلویت‌های قابل‌استفاده، پیش از آن‌که وصله‌ها به دست کاربران برسد، آسان‌تر کرده باشد.

«افراد در Twitter با مهندسی معکوس این وصله‌های Chromium و با استفاده از AI اکسپلویت‌های عملی ایجاد می‌کنند»، او گفت. «در این کار نسبتاً خوب است، چون کد متن‌باز است.»

کد همچنین به چالش باگ‌بانتی Google’s V8 ارجاع داده است که نشان می‌دهد توسعه‌دهندگان ممکن است هنگام ساخت اکسپلویت، این کار را به‌عنوان پژوهش امنیتی مشروع به یک سامانه AI ارائه کرده باشند.

این‌که گروه‌های مجزا چگونه ظرف چند روز به همان اکسپلویت دست یافته‌اند، همچنان نامشخص است.

یک امکان همان الگویی است که در مورد ShadowPad دیده شده است؛ یک توسعه‌دهنده خصوصی ابزاری می‌سازد و آن را به چند مشتری دولتی می‌فروشد. شرکت Proofpoint نتوانست مشخص کند که BlueMoon از یک پیمانکار مشترک آمده، توسط دولت توزیع شده یا از طریق یک کانال مشترک دیگر پخش شده است. «این تار آن‌قدر درهم‌تنیده است»، به‌گفته Kelly، «بازکردنش بسیار دشوار است.»

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.