-
خبرنامه Cyber Daily®
-
پادکست Click Here
بهادعای دو گزارش جدید در این هفته، گروههای هکری مورد حمایت دولت چین در کارزارهای اخیر شرکتهای هوش مصنوعی و چند دولت آسیایی را هدف گرفتهاند.
روز پنجشنبه، پژوهشگران در شرکت Proofpoint به یک رخداد در ژوئیه پرداختند که در آن یک عامل تهدید چینی با جعل هویت اقتصاددانان برجسته و حتی یکی از اعضای پیشین تیم رهبری Office of Science and Technology Policy کاخ سفید چند حمله فیشینگ انجام داد.
این ایمیلها کارشناسان AI را هدف میگرفت که برای دانشگاهها، اندیشکدهها و شرکتهای حقوقی کار میکردند. نخستین ایمیلها در 8 ژوئیه ارسال شدند و در ابتدا با جعل هویت مقام پیشین کاخ سفید Lynne Edwards Parker آغاز شدند و سپس به کارشناس برجسته سیاست خارجی Heidi Crebo-Rediker تغییر کردند.
طعمه در ایمیل، دعوت به عضویت در «AI Policy Advisory Committee» جعلی یا مشارکت در گزارشی ساختگیِ سنا درباره کنترلهای صادراتِ AI بود.
پژوهشگران Proofpoint گفتند: «گروه ابتدا ایمیلهایی بیضرر برای شروع گفتوگو ارسال کرد که در آنها فراخوانهایی با موضوع سیاستهای AI، مانند پیوستن به ‘AI Policy Advisory Committee’، گنجانده شده بود تا رابطهای اولیه شکل دهد و از هدف واکنش بگیرد.»
پس از دریافت پاسخ، هکرها با یک زنجیره تغییرمسیر URL ادامه دادند که تلاش میکرد اعتبارنامه و موارد بیشتری را سرقت کند. پیوندهای مخرب به صفحه فیشینگ اعتبارنامه OneDrive منتهی میشدند که برای واداشتن قربانیان به ارائه اطلاعات ورودشان طراحی شده بود.
Proofpoint اشاره کرد که همین گروه پیشتر افرادی را هدف گرفته بود که برای اندیشکدههای آمریکایی و ژاپنی، پیمانکاران دفاعی و دانشگاهها کار میکردند.
این گروه معمولاً دامنههایی ثبت میکرد که سازمانهای مشروعی مانند The Heritage Foundation، انجمن Japan-Taiwan Exchange Association و دفتر وزیر دفاع ژاپن را جعل میکردند.
استفاده از backdoor موسوم به Antino در تایوان، هند و فیلیپین
این گزارش Proofpoint یک روز پس از آن منتشر شد که واحد Cisco Talos اطلاعیه امنیتیای درباره یک backdoor جدید منتشر کرد که گروههای مورد حمایت دولت چین از آن برای هدف قرار دادن سازمانهای دولتی در تایوان، هند، فیلیپین، کامبوج، پاکستان، تایلند، میانمار و سوریه استفاده کردهاند.
تیم پاسخگویی به رخدادهای شرکت Cisco بین سپتامبر 2025 تا ژوئیه 2026، 16 سازمان را در هشت کشور آسیایی مختلف شناسایی کرد که یا تحت تأثیر قرار داشتند یا هدف حمله بودند.
مهاجمان از backdoor با نام Antino استفاده کردند که به آنها امکان میداد شناسایی انجام دهند، فایلها را منتقل کنند و دسترسی خود به قربانیان را حفظ کنند. بهگفته پژوهشگران، هدف این کارزار جمعآوری اطلاعات بود.
بیشتر قربانیان در ابتدا با ایمیلهای فیشینگ و اسناد طعمه هدف قرار گرفتند تا آنها را ترغیب کنند پاسخ بدهند، روی لینکها کلیک کنند یا فایلهای مخرب دانلود کنند.
شرکت Cisco گفت: «Talos نخستینبار کارزار این گروه را هنگام بررسی یک کارزار فیشینگ هدفمند که در مارس 2026 جامعه دانشگاهی، اندیشکدهها و جامعه سیاستگذاریِ مدنی تایوان را هدف گرفته بود، شناسایی کرد.»
این شرکت افزود: «بررسیهای بیشتر نشان داد که این فعالیت فراتر از عملیات اولیه در تایوان بوده است. Talos در ادامه، محیطهای دولتی و امنیتیِ تأییدشده یا محتملِ بهخطر افتاده را در چندین کشور آسیایی شناسایی کرد و همچنین هدفگیریهای بیشتر در سطح منطقه را که با محتوای طعمه پشتیبانی میشد، مشاهده کرد.»
این کارزار در فیلیپین آغاز شد و تا آخرین موج در ژوئن که سازمانهایی در هند را هدف گرفت، ادامه یافت. در مجموع، Cisco حدود 350 نقطه پایانی بهخطر افتاده را در این هشت کشور شناسایی کرد.
مهاجمان از طعمههای متنوعی استفاده کردند؛ از جمله گزارشهای خبری درباره دولت Trump، دعوتنامههایی که رویدادهای واقعی را جعل میکردند، اسناد تقنینی و موارد دیگر.
واحد Cisco Talos همپوشانیهایی با یک کارزار دیگر که توسط پژوهشگران Symantec شناسایی شده بود، مشاهده کرد؛ در آن، هکرهای وابسته به دولت چین از backdoor Antino استفاده میکردند.
جاناتان گریگ
او خبرنگار بخش اخبار فوری در Recorded Future News است. او از سال 2014 بهعنوان روزنامهنگار در سراسر جهان کار کرده است. پیش از بازگشت به نیویورک سیتی، برای رسانههایی در آفریقای جنوبی، اردن و کامبوج کار میکرد. او پیشتر حوزه امنیت سایبری را در ZDNet و TechRepublic پوشش میداد.










