بیلباگ عملیات جاسوسی سایبری
گروه جاسوسی بیلباگ (Billbug) که با نامهای لوتوس بلاسم، لوتوس پاندا و برونز الگین نیز شناخته میشود، در یک کارزار نفوذ گسترده که بین اوت ۲۰۲۴ تا فوریه ۲۰۲۵ به طول انجامید، چندین سازمان کلیدی در یک کشور جنوب شرق آسیا را هدف قرار داد. تیم شکار تهدید سیمانتک با رصد دقیق این فعالیتها، موفق به شناسایی ابزارهای جدید و سفارشیسازیشدهای شده است که این گروه در حملات خود به کار گرفته و نشان از تکامل مستمر تاکتیکهای این بازیگر تهدید دارد. اهداف این کارزار شامل یک وزارتخانه دولتی، سازمان کنترل ترافیک هوایی، یک اپراتور مخابراتی و یک شرکت ساختمانی بوده است و علاوه بر این، گروه بیلباگ حملاتی را علیه یک آژانس خبری در کشور دیگری از جنوب شرق آسیا و یک سازمان حملونقل هوایی در یک کشور همسایه نیز ترتیب داده است و این وسعت هدفگیری، نشاندهنده عزم جدی این گروه برای نفوذ به زیرساختهای حیاتی منطقه است. آلما شبکه نماینده معتبر محصولات سیمانتک، همواره در کنار سازمانهاست تا با ارائه راهکارهای امنیتی پیشرفته، آنها را در برابر این تهدیدات پیچیده مصون نگه دارد.
انتساب و شناسایی؛ چگونه بیلباگ به این کارزار مرتبط شد؟
فعالیتهای اخیر به نظر میرسد ادامه کارزاری باشد که نخستین بار توسط سیمانتک در دسامبر ۲۰۲۴ مستند شده بود، جایی که چندین سازمان برجسته در کشورهای جنوب شرق آسیا هدف قرار گرفته بودند و در آن زمان، مشخص بود که بازیگران چینی پشت این حملات قرار دارند، اما انتساب دقیق به یک گروه خاص امکانپذیر نبود. با این حال، یک وبلاگ اخیر از سوی سیسکو تالوس که به تشریح فعالیتهای اخیر بیلباگ پرداخته بود، حاوی شاخصهای سازش (IOCs) بود که در این کارزار نیز استفاده شده بودند و این موضوع، تأیید کرد که این حملات کار بیلباگ است. این انتساب، تصویر دقیقتری از تهدید پیشروی سازمانهای منطقه ارائه میدهد و به تیمهای امنیتی امکان میدهد تا با شناخت بهتر از روشهای عملیاتی این گروه، دفاع خود را مؤثرتر طراحی کنند.
تکنیک Sideloading؛ ورود مخفیانه از طریق نرمافزارهای معتبر
در چندین مورد از نفوذها، مهاجمان از نرمافزارهای معتبر شرکتهای Trend Micro و Bitdefender برای بارگذاری بدافزارهای خود استفاده کردند و این تکنیک که با نام DLL Sideloading شناخته میشود، به آنها اجازه میدهد تا از شناسایی توسط سیستمهای امنیتی فرار کنند. یکی از فایلهای اجرایی معتبری که برای این کار استفاده شد، باینری Trend Micro با نام tmdbglog.exe بود که برای بارگذاری یک DLL مخرب به نام tmdglog.dll به کار رفت و تحلیل این DLL نشان داد که یک لودر است که محتویات فایل C:\Windows\temp\TmDebug.log را خوانده، رمزگشایی و اجرا میکند و سپس پیشرفت اجرا را در C:\Windows\Temp\VT001.tmp ثبت مینماید و این رویکرد ، ردپای مهاجمان را در لاگهای سیستم به حداقل میرساند. فایل اجرایی معتبر دیگری که مورد استفاده قرار گرفت، باینری Bitdefender با نام bds.exe بود که برای بارگذاری یک DLL مخرب به نام log.dll به کار رفت و تحلیل این فایل نشان داد که آن نیز یک لودر دیگر است که محتویات فایل winnt.config را خوانده و رمزگشایی میکند و سپس فرآیند C:\Windows\system32\systray.exe را شروع کرده و محتویات رمزگشاییشده را به آن تزریق مینماید و چندین نوع مختلف از log.dll در این کارزار استفاده شده است.
درب پشتی Sagerunex؛ ابزاری اختصاصی که تکامل یافته است
مهاجمان همچنین از یک نوع جدید از درب پشتی Sagerunex استفاده کردند که یک ابزار سفارشی است که به طور انحصاری توسط گروه بیلباگ به کار گرفته میشود و این نوع جدید که به نظر میرسد با انواع Sagerunex مستندشده توسط سیسکو در فوریه ۲۰۲۵ مرتبط است، نشان از سرمایهگذاری مستمر این گروه بر روی توسعه ابزارهای خود دارد. مهاجمان با تغییر رجیستری، مکانیزمی برای پایداری ایجاد کردند تا اطمینان حاصل شود که این بدافزار به عنوان یک سرویس اجرا خواهد شد و این تکنیک که در گزارشهای قبلی سیمانتک نیز مستند شده است، یکی از روشهای کلیدی بیلباگ برای حفظ حضور طولانیمدت در شبکههای قربانی است. Sagerunex یک درب پشتی بسیار مقاوم است که روشهای متعددی برای ارتباط با سرور فرماندهی و کنترل خود پیادهسازی میکند و این انعطافپذیری در ارتباطات، شناسایی و مسدودسازی آن را برای تیمهای امنیتی بسیار دشوار میسازد.
ابزارهای جدید؛ تمرکز بر سرقت اعتبارنامههای مرورگر کروم
در میان ابزارهای جدید مستقرشده در این کارزار، دو ابزار طراحی شده برای سرقت اعتبارنامهها از مرورگر کروم، توجه ویژه محققان سیمانتک را به خود جلب کرد. ابزار ChromeKatz قادر به سرقت همزمان اعتبارنامهها و کوکیهای ذخیرهشده در مرورگر کروم است و این قابلیت به مهاجمان امکان میدهد تا به حسابهای کاربری مختلف دسترسی پیدا کرده و با استفاده از کوکیهای معتبر، از احراز هویتهای چندمرحلهای عبور کنند. ابزار CredentialKatz نیز قادر به سرقت اعتبارنامههای ذخیرهشده در کروم است و این دو ابزار در کنار یکدیگر، مجموعهای کامل برای سرقت اطلاعات هویتی کاربران فراهم میآورند و استفاده از این ابزارها نشان میدهد که مهاجمان به دنبال دسترسی به دادههای احراز هویت برای گسترش نفوذ خود در شبکه هستند.
ابزار Reverse SSH و ایجاد دسترسی مخفی
یکی دیگر از ابزارهای جدید مستقرشده توسط بیلباگ، یک ابزار سفارشی Reverse SSH است که قادر به گوشسپاری به اتصالات SSH روی پورت ۲۲ است و این ابزار به مهاجمان امکان میدهد تا یک کانال ارتباطی مخفی و رمزگذاریشده با میزبانهای آلوده برقرار کنند. استفاده از پروتکل SSH که معمولاً برای مدیریت مشروع سرورها استفاده میشود، تشخیص ترافیک مخرب را برای تیمهای امنیتی بسیار دشوار میکند و این ابزار به مهاجمان اجازه میدهد تا بدون جلب توجه، به سیستمهای آلوده دسترسی داشته باشند و دستورات خود را اجرا کنند و این قابلیت، بهویژه در شبکههایی که نظارت دقیقی بر ترافیک SSH ندارند، بسیار خطرناک است.
ابزار Zrok و ایجاد تونلهای دسترسی از راه دور
مهاجمان از ابزار عمومی Zrok که یک ابزار همتا-به-همتا است، با استفاده از قابلیت اشتراکگذاری این ابزار، برای فراهم کردن دسترسی از راه دور به خدماتی که به صورت داخلی در معرض دید بودند، استفاده کردند. Zrok یک ابزار تونلزنی منبعباز است که امکان ایجاد ارتباطات امن بین شبکههای مختلف را فراهم میکند و مهاجمان با استفاده از این ابزار، میتوانند به سرویسهای داخلی که مستقیماً به اینترنت متصل نیستند، دسترسی پیدا کنند و این روش، به آنها اجازه میدهد تا بدون ایجاد تغییرات آشکار در فایروالها، به شبکههای داخلی نفوذ کنند و حضور خود را پنهان نگه دارند.
ابزار Datechanger؛ پنهانسازی ردپا در سیستمهای آلوده
یکی دیگر از ابزارهای مورد استفاده، ابزاری قانونی به نام datechanger.exe بود که قادر به تغییر زمانبندی فایلها است و مهاجمان احتمالاً از این ابزار برای پیچیده کردن تحلیل حوادث برای محققان امنیتی استفاده کردهاند. با تغییر تاریخچه زمانی فایلها، مهاجمان میتوانند توالی رویدادها را در سیستمهای آلوده مخدوش کنند و تیمهای واکنش به حادثه را در مسیر اشتباه قرار دهند و این تکنیک که در میان گروههای جاسوسی پیشرفته رایج است، نشان از درک عمیق مهاجمان از روشهای تحلیل پزشکی قانونی دارد و تلاش آنها برای حفظ محرمانگی عملیات خود را نشان میدهد.
سابقه طولانی بیلباگ؛ فعالیت از سال ۲۰۰۹
بیلباگ که از سال ۲۰۰۹ حداقل فعال بوده است، تمرکز خود را عمدتاً بر جنوب شرق آسیا معطوف کرده و به ویژه دولتها و سازمانهای نظامی را هدف قرار داده است. این گروه برای اولین بار در سال ۲۰۱۵ با انتشار گزارشی از سوی پالو آلتو درباره فعالیتهایش در جنوب شرق آسیا، به توجه عمومی جلب شد و این گزارش آن را به بیش از ۵۰ حمله مختلف در طول یک دوره سه ساله مرتبط میکرد و کارزارهای آن از ایمیلهای فیشینگ هدفمند و اسناد فریبنده برای تحویل تروجان سفارشی Trensil استفاده میکرد و در سال ۲۰۱۸، سیمانتک تحقیقی درباره فعالیتهای این گروه منتشر کرد و حمله به یک اپراتور بزرگ مخابراتی در جنوب شرق آسیا را تشریح نمود.
کشف ارتباط Thrip و Billbug توسط سیمانتک
در جریان تحقیقات سال ۲۰۱۸، محققان سیمانتک حملاتی را علیه بخشهای ارتباطات، تصویربرداری فضایی و دفاع، هم در آمریکا و هم در جنوب شرق آسیا کشف کردند و در آن زمان، سیمانتک این بازیگر را با نام Thrip ردیابی کرد، اما بعداً مشخص شد که Thrip و Billbug به احتمال زیاد یک گروه هستند و سیمانتک تمام فعالیتها را تحت نام Billbug ردیابی کرد. این کشف، درک دقیقتری از دامنه فعالیتهای این گروه و ارتباطات آن با سایر کارزارهای جاسوسی فراهم کرد و در سال ۲۰۱۹، سیمانتک گزارش دیگری در مورد این گروه منتشر کرد که به استفاده از دو درب پشتی ناشناخته به نامهای Hannotog و Sagerunex پرداخته بود.
اهداف متنوع و اصرار بر جاسوسی
اهداف این کارزار حداقل شامل ۱۲ سازمان در هنگکنگ، ماکائو، اندونزی، مالزی، فیلیپین و ویتنام بود و علاوه بر اهداف نظامی، این گروه به سازمانهایی در بخشهای ارتباطات دریایی، رسانه و آموزش نیز حمله کرد. بیلباگ در سالهای بعد نیز فعال باقی ماند و در نوامبر ۲۰۲۲، سیمانتک تحقیقات جدیدی در مورد این گروه منتشر کرد که حمله به یک مرجع صدور گواهی دیجیتال در یک کشور آسیایی را برجسته میساخت و هدفگیری یک مرجع صدور گواهی قابل توجه بود، زیرا مهاجمان میتوانستند به گواهیها دسترسی پیدا کرده و از آنها برای امضای بدافزار استفاده کنند تا از تشخیص فرار کنند.
سیمانتک و شناسایی و تحلیل تهدیدات نوظهور
کشف ابزارهای جدید و پیچیده توسط تیم شکار تهدید سیمانتک، نشاندهنده توانمندی بینظیر این شرکت در شناسایی و تحلیل پیچیدهترین تهدیدات سایبری است. سیمانتک با تیم متخصص خود، بارها و بارها ثابت کرده است که در خط مقدم دفاع در برابر پیشرفتهترین حملات سایبری قرار دارد و کارزارهای بیلباگ که با ابزارهای جدید مانند ChromeKatz، CredentialKatz، Reverse SSH Tool و تکنیکهای پیچیده Sideloading همراه بوده است، زنگ خطری جدی برای سازمانهای فعال در منطقه جنوب شرق آسیا و فراتر از آن است و سازمانها باید با بهرهگیری از راهکارهای امنیتی پیشرفته و هوش تهدید بهروز، خود را در برابر این تهدیدات رو به رشد محافظت کنند.
نتیجه گیری
فعالیتهای مستمر و رو به تکامل گروه بیلباگ نشاندهنده عزم جدی این بازیگر تهدید برای نفوذ به زیرساختهای حیاتی جنوب شرق آسیا است و استفاده از ابزارهای جدید، تکنیکهای پیشرفته و تنوع اهداف، این گروه را به یکی از جدیترین تهدیدات منطقه تبدیل کرده است. سازمانها باید با افزایش آگاهی، بهبود نظارت بر شبکه، محدودسازی دسترسیها و استفاده از راهکارهای امنیتی پیشرفته، خود را برای مقابله با این تهدیدات آماده کنند و تنها با هوشیاری مداوم، همکاری جمعی و استفاده از فناوریهای پیشرفته است که میتوان در این نبرد نابرابر سایبری پیروز شد. Symantec با تیم شکار تهدید خود، به ارائه تحلیلهای دقیق و بهروز از این تهدیدات ادامه خواهد داد تا سازمانها را در مسیر مقابله با پیچیدهترین حملات سایبری همراهی کند.