بهگفته شرکت امنیت سایبری Proofpoint در روز چهارشنبه، دستکم چهار گروه جاسوسی سایبری که بیشتر آنها به دستگاههای اطلاعاتی دولت چین نسبت داده میشوند، از اواخر آگوست آغاز کرده و تا همین هفته در حملاتی از همان آسیبپذیریِ پیشتر ناشناخته در Google Chrome استفاده کردهاند.
مشاهده شد که این گروهها از همان کیت اکسپلویت، که Proofpoint آن را BlueMoon نامیده است، برای نفوذ به مرورگرهای Chrome و استقرار بدافزار علیه پیمانکاران دفاعی U.S.، سازمانهای غیردولتی (NGO) و نهادهای دولتی آسیای جنوب شرقی استفاده میکنند.
بهگفته پژوهشگران Proofpoint، باور میرود دو گروه دیگر نیز از این کیت استفاده کرده باشند، و آنها گفتند انتظار دارند شرکتهای امنیتی دیگر نیز گزارشهای بیشتری درباره این کارزار منتشر کنند.
این رویداد با الگوی تکرارشوندهای سازگار است که در آن هکرهای وابسته به چین، با وجود جدایی از یکدیگر، تقریباً همزمان به همان ابزارهای تهاجمی دسترسی پیدا میکنند ــ موضوعی که این پرسش را پیش میکشد که آیا این گروهها از سوی دولت یا یک پیمانکار مشترک تغذیه میشوند، یا اینکه ابزارها در یک بازار تجاری گستردهتر به چندین بازیگر تهدید فروخته میشوند.
شرکت Proofpoint اعلام کرد این هکرها گروههای جداگانهای بودند که عملیات جداگانهای انجام میدادند ــ اهداف متفاوتی را دنبال میکردند و بدافزارها و زیرساخت فرماندهی و کنترلِ خود را بهکار میبردند ــ اما کیت اکسپلویت بیتردید میان آنها مشترک بود.
«هیچ امکان ندارد که این یک توسعه موازی باشد»، مارک کلی، پژوهشگر تهدید در Proofpoint، در گفتوگو با Recorded Future News گفت. «کد عملاً یکسان است ــ حتی نامگذاری متغیرها و کامنتها. همان کیت است. 100 درصد.»
کیت BlueMoon از یک آسیبپذیری زیربنایی سوءاستفاده میکرد که در واقع اوایل آگوست در Chromium ــ پروژه متنبازی که Chrome بر مبنای آن ساخته شده است ــ برطرف شده بود. اما تغییرات در کد عمومی Chromium چهار هفته طول کشید تا به کاربرانی که از نسخه پایدار مرورگر وب Chrome استفاده میکنند برسد.
این وضعیت چیزی را ایجاد کرد که پژوهشگران آن را «شکاف وصله» مینامند؛ دورهای که در آن مهاجمان میتوانند کد عمومی را بررسی کنند، رفع اشکال را شناسایی کنند و بکوشند دریابند این رفع اشکال کدام آسیبپذیری را هدف قرار داده است تا پیش از آنکه وصله به دست کاربران برسد، یک اکسپلویت بسازند.
«از نظر تاریخی، آن [فاصله چهار هفتهای] کاملاً معقول بوده است»، کلی گفت و اشاره کرد که مهندسی معکوس و تسلیحسازی یک وصله در آن بازه نادر بوده است. «به نظر میرسد دیگر چنین نیست.»
شرکت Google روز سهشنبه فرایند انتقال Chrome به چرخه انتشار دو هفتهای را آغاز کرد، تا حدی برای آنکه اصلاحیههای امنیتی را سریعتر به دست کاربران برساند.
کیت اکسپلویت BlueMoon دو نقص مرورگر را با یک آسیبپذیری در Windows ترکیب میکند که به مهاجمان امکان میدهد کنترل رایانه قربانی را به دست بگیرند. سپس این کیت کار را به بدافزاری میسپارد که هر گروهِ استفادهکننده از آن انتخاب کرده است.
شرکت Proofpoint اعلام کرد که این گام نهایی بهطرز شگفتآوری خامدستانه است و با استفاده از ابزار خط فرمان رایج curl فایل مخربی را در یک پوشه موقت دانلود میکند — اقدامهایی که به نرمافزارهای امنیتی فرصتهای متعددی برای شناسایی حمله میدهد.
کلی گفت این شلختگی احتمالاً بازتاب رقابت برای بهرهگیری از اکسپلویت پیش از آن بود که کاربران Chrome وصله را دریافت کنند.
او گفت: «به دلیل پویاییِ شکافِ وصله، جایی که وصلهای در راه بود، به نظر میرسید تمرکز بسیار بیشتر به سمت انتشار هرچه سریعتر این مورد جابهجا شده است.»
این شتاب در کارزارهای پیشینِ منتسب به چین نیز مشاهده شده است. تحلیلگران غربی برآورد میکنند که بسیاری از گروههای هکری چینی بهصورت مستقل فعالیت میکنند، با این حال الگویی پدیدار شده است که نشان میدهد این گروهها درست همزمان با انتشار وصلهها، بارها از همان باگها سوءاستفاده کردهاند.
بیشتر بخوانید: سه گروه هکری، دو آسیبپذیری و همه نگاهها به چین
نخستین گروهی که شرکت Proofpoint مشاهده کرد از این کیت اکسپلویت استفاده میکند، TA412 — که با نامهای APT31، Violet Typhoon و RedBravo نیز ردیابی میشود — از اواخر اوت این کار را آغاز کرد.
مقامهای ایالات متحده در سال 2024 شماری از اتباع چینی را که به همکاری با این گروه متهم بودند تحت پیگرد قضایی قرار دادند و یک شرکت مستقر در ووهان را که با حملات این گروه به زیرساختهای حیاتی مرتبط بود و گمان میرود پوششی برای وزارت امنیت دولتی چین باشد، تحریم کردند.
شرکت Proofpoint گفت این گروه با استفاده از طعمههایی از جمله پرسوجوهای جعلی درباره کارآموزی و پیامهایی درباره یک کنفرانس مطالعات آسیایی، سازمانهای مردمنهاد آمریکایی، شرکتهای معدنی و معاملهگران کالا را هدف قرار داده است.
این گروه یک افزونه مخرب مرورگر را که خود را بهجای دستیار هوش مصنوعی Gemini شرکت Google جا زده بود نصب کرد؛ افزونهای که «بهعنوان یک دربپشتی برای نظارت بر مرورگر و سرقت اعتبارنامه عمل میکند».
گروه دوم، که با نام UNK_LateNight ردیابی میشود، سپس از BlueMoon برای هدف قرار دادن شرکتهای هوافضا و دفاعی ایالات متحده با استعلامهای ساختگی تدارکات استفاده کرد و ShadowPad را نصب کرد؛ در پشتیای که بهطور گسترده توسط هکرهای وابسته به دولت چین استفاده میشود.
گروه سوم، که با نام UNK_DoubleCheck ردیابی میشود، همزمان با LateNight استفاده از BlueMoon را آغاز کرد. این گروه یک تولیدکننده ویتنامی را با استفاده از یک حساب ایمیل دولتیِ جنوبشرقی آسیا که به خطر افتاده بود و یک وقت جعلی واکسیناسیون هدف قرار داد.
شرکت Proofpoint اعلام کرد این گروه را به هیچ کشوری منتسب نکرده است. بهگفته Kelly: «ما هنوز لزوماً آنها را منتسب نکردهایم. نمیگوییم که آنها همسو با چین نیستند.»
گروه چهارم، UNK_QuietRacket، سازمانهای دولتی، مشاورهای و مالی در اندونزی و سنگاپور را با دعوتنامههای جعلی برای یک کنفرانس اندونزیایی هدف گرفت. شرکت Proofpoint ارزیابی کرد که این گروه احتمالاً همسو با چین است.
هکرهایی که از AI استفاده میکنند
این شرکت همچنین نشانههایی یافت که نشان میدهد AI ممکن است در توسعه BlueMoon کمک کرده باشد؛ از جمله توضیحات رفع اشکالی که به تبادل با یک ابزار AI شباهت داشت و ارجاعهایی به سندی که برای انتقال زمینه بین نشستهای AI استفاده میشد.
بهگفته Kelly، AI ممکن است تبدیل اصلاحیههای عمومی نرمافزار را به اکسپلویتهای قابلاستفاده، پیش از آنکه وصلهها به دست کاربران برسد، آسانتر کرده باشد.
«افراد در Twitter با مهندسی معکوس این وصلههای Chromium و با استفاده از AI اکسپلویتهای عملی ایجاد میکنند»، او گفت. «در این کار نسبتاً خوب است، چون کد متنباز است.»
کد همچنین به چالش باگبانتی Google’s V8 ارجاع داده است که نشان میدهد توسعهدهندگان ممکن است هنگام ساخت اکسپلویت، این کار را بهعنوان پژوهش امنیتی مشروع به یک سامانه AI ارائه کرده باشند.
اینکه گروههای مجزا چگونه ظرف چند روز به همان اکسپلویت دست یافتهاند، همچنان نامشخص است.
یک امکان همان الگویی است که در مورد ShadowPad دیده شده است؛ یک توسعهدهنده خصوصی ابزاری میسازد و آن را به چند مشتری دولتی میفروشد. شرکت Proofpoint نتوانست مشخص کند که BlueMoon از یک پیمانکار مشترک آمده، توسط دولت توزیع شده یا از طریق یک کانال مشترک دیگر پخش شده است. «این تار آنقدر درهمتنیده است»، بهگفته Kelly، «بازکردنش بسیار دشوار است.»









