بیل‌باگ عملیات جاسوسی سایبری

بیل‌باگ عملیات جاسوسی سایبری

گروه جاسوسی بیل‌باگ (Billbug) که با نام‌های لوتوس بلاسم، لوتوس پاندا و برونز الگین نیز شناخته می‌شود، در یک کارزار نفوذ گسترده که بین اوت ۲۰۲۴ تا فوریه ۲۰۲۵ به طول انجامید، چندین سازمان کلیدی در یک کشور جنوب شرق آسیا را هدف قرار داد. تیم شکار تهدید سیمانتک با رصد دقیق این فعالیت‌ها، موفق به شناسایی ابزارهای جدید و سفارشی‌سازی‌شده‌ای شده است که این گروه در حملات خود به کار گرفته و نشان از تکامل مستمر تاکتیک‌های این بازیگر تهدید دارد. اهداف این کارزار شامل یک وزارتخانه دولتی، سازمان کنترل ترافیک هوایی، یک اپراتور مخابراتی و یک شرکت ساختمانی بوده است و علاوه بر این، گروه بیل‌باگ حملاتی را علیه یک آژانس خبری در کشور دیگری از جنوب شرق آسیا و یک سازمان حمل‌ونقل هوایی در یک کشور همسایه نیز ترتیب داده است و این وسعت هدف‌گیری، نشان‌دهنده عزم جدی این گروه برای نفوذ به زیرساخت‌های حیاتی منطقه است. آلما شبکه نماینده معتبر محصولات سیمانتک، همواره در کنار سازمان‌هاست تا با ارائه راهکارهای امنیتی پیشرفته، آنها را در برابر این تهدیدات پیچیده مصون نگه دارد.

 

انتساب و شناسایی؛ چگونه بیل‌باگ به این کارزار مرتبط شد؟

فعالیت‌های اخیر به نظر می‌رسد ادامه کارزاری باشد که نخستین بار توسط سیمانتک در دسامبر ۲۰۲۴ مستند شده بود، جایی که چندین سازمان برجسته در کشورهای جنوب شرق آسیا هدف قرار گرفته بودند و در آن زمان، مشخص بود که بازیگران چینی پشت این حملات قرار دارند، اما انتساب دقیق به یک گروه خاص امکان‌پذیر نبود. با این حال، یک وبلاگ اخیر از سوی سیسکو تالوس که به تشریح فعالیت‌های اخیر بیل‌باگ پرداخته بود، حاوی شاخص‌های سازش (IOCs) بود که در این کارزار نیز استفاده شده بودند و این موضوع، تأیید کرد که این حملات کار بیل‌باگ است. این انتساب، تصویر دقیق‌تری از تهدید پیش‌روی سازمان‌های منطقه ارائه می‌دهد و به تیم‌های امنیتی امکان می‌دهد تا با شناخت بهتر از روش‌های عملیاتی این گروه، دفاع خود را مؤثرتر طراحی کنند.

 

تکنیک Sideloading؛ ورود مخفیانه از طریق نرم‌افزارهای معتبر

در چندین مورد از نفوذها، مهاجمان از نرم‌افزارهای معتبر شرکت‌های Trend Micro و Bitdefender برای بارگذاری بدافزارهای خود استفاده کردند و این تکنیک که با نام DLL Sideloading شناخته می‌شود، به آنها اجازه می‌دهد تا از شناسایی توسط سیستم‌های امنیتی فرار کنند. یکی از فایل‌های اجرایی معتبری که برای این کار استفاده شد، باینری Trend Micro با نام tmdbglog.exe بود که برای بارگذاری یک DLL مخرب به نام tmdglog.dll به کار رفت و تحلیل این DLL نشان داد که یک لودر است که محتویات فایل C:\Windows\temp\TmDebug.log را خوانده، رمزگشایی و اجرا می‌کند و سپس پیشرفت اجرا را در C:\Windows\Temp\VT001.tmp ثبت می‌نماید و این رویکرد ، ردپای مهاجمان را در لاگ‌های سیستم به حداقل می‌رساند. فایل اجرایی معتبر دیگری که مورد استفاده قرار گرفت، باینری Bitdefender با نام bds.exe بود که برای بارگذاری یک DLL مخرب به نام log.dll به کار رفت و تحلیل این فایل نشان داد که آن نیز یک لودر دیگر است که محتویات فایل winnt.config را خوانده و رمزگشایی می‌کند و سپس فرآیند C:\Windows\system32\systray.exe را شروع کرده و محتویات رمزگشایی‌شده را به آن تزریق می‌نماید و چندین نوع مختلف از log.dll در این کارزار استفاده شده است.

 

درب پشتی Sagerunex؛ ابزاری اختصاصی که تکامل یافته است

مهاجمان همچنین از یک نوع جدید از درب پشتی Sagerunex استفاده کردند که یک ابزار سفارشی است که به طور انحصاری توسط گروه بیل‌باگ به کار گرفته می‌شود و این نوع جدید که به نظر می‌رسد با انواع Sagerunex مستندشده توسط سیسکو در فوریه ۲۰۲۵ مرتبط است، نشان از سرمایه‌گذاری مستمر این گروه بر روی توسعه ابزارهای خود دارد. مهاجمان با تغییر رجیستری، مکانیزمی برای پایداری ایجاد کردند تا اطمینان حاصل شود که این بدافزار به عنوان یک سرویس اجرا خواهد شد و این تکنیک که در گزارش‌های قبلی سیمانتک نیز مستند شده است، یکی از روش‌های کلیدی بیل‌باگ برای حفظ حضور طولانی‌مدت در شبکه‌های قربانی است. Sagerunex یک درب پشتی بسیار مقاوم است که روش‌های متعددی برای ارتباط با سرور فرماندهی و کنترل خود پیاده‌سازی می‌کند و این انعطاف‌پذیری در ارتباطات، شناسایی و مسدودسازی آن را برای تیم‌های امنیتی بسیار دشوار می‌سازد.

 

ابزارهای جدید؛ تمرکز بر سرقت اعتبارنامه‌های مرورگر کروم

در میان ابزارهای جدید مستقرشده در این کارزار، دو ابزار طراحی شده برای سرقت اعتبارنامه‌ها از مرورگر کروم، توجه ویژه محققان سیمانتک را به خود جلب کرد. ابزار ChromeKatz قادر به سرقت همزمان اعتبارنامه‌ها و کوکی‌های ذخیره‌شده در مرورگر کروم است و این قابلیت به مهاجمان امکان می‌دهد تا به حساب‌های کاربری مختلف دسترسی پیدا کرده و با استفاده از کوکی‌های معتبر، از احراز هویت‌های چندمرحله‌ای عبور کنند. ابزار CredentialKatz نیز قادر به سرقت اعتبارنامه‌های ذخیره‌شده در کروم است و این دو ابزار در کنار یکدیگر، مجموعه‌ای کامل برای سرقت اطلاعات هویتی کاربران فراهم می‌آورند و استفاده از این ابزارها نشان می‌دهد که مهاجمان به دنبال دسترسی به داده‌های احراز هویت برای گسترش نفوذ خود در شبکه هستند.

 

ابزار Reverse SSH و ایجاد دسترسی مخفی

یکی دیگر از ابزارهای جدید مستقرشده توسط بیل‌باگ، یک ابزار سفارشی Reverse SSH است که قادر به گوش‌سپاری به اتصالات SSH روی پورت ۲۲ است و این ابزار به مهاجمان امکان می‌دهد تا یک کانال ارتباطی مخفی و رمزگذاری‌شده با میزبان‌های آلوده برقرار کنند. استفاده از پروتکل SSH که معمولاً برای مدیریت مشروع سرورها استفاده می‌شود، تشخیص ترافیک مخرب را برای تیم‌های امنیتی بسیار دشوار می‌کند و این ابزار به مهاجمان اجازه می‌دهد تا بدون جلب توجه، به سیستم‌های آلوده دسترسی داشته باشند و دستورات خود را اجرا کنند و این قابلیت، به‌ویژه در شبکه‌هایی که نظارت دقیقی بر ترافیک SSH ندارند، بسیار خطرناک است.

 

ابزار Zrok و ایجاد تونل‌های دسترسی از راه دور

مهاجمان از ابزار عمومی Zrok که یک ابزار همتا-به-همتا است، با استفاده از قابلیت اشتراک‌گذاری این ابزار، برای فراهم کردن دسترسی از راه دور به خدماتی که به صورت داخلی در معرض دید بودند، استفاده کردند. Zrok یک ابزار تونل‌زنی منبع‌باز است که امکان ایجاد ارتباطات امن بین شبکه‌های مختلف را فراهم می‌کند و مهاجمان با استفاده از این ابزار، می‌توانند به سرویس‌های داخلی که مستقیماً به اینترنت متصل نیستند، دسترسی پیدا کنند و این روش، به آنها اجازه می‌دهد تا بدون ایجاد تغییرات آشکار در فایروال‌ها، به شبکه‌های داخلی نفوذ کنند و حضور خود را پنهان نگه دارند.

 

ابزار Datechanger؛ پنهان‌سازی ردپا در سیستم‌های آلوده

یکی دیگر از ابزارهای مورد استفاده، ابزاری قانونی به نام datechanger.exe بود که قادر به تغییر زمان‌بندی فایل‌ها است و مهاجمان احتمالاً از این ابزار برای پیچیده کردن تحلیل حوادث برای محققان امنیتی استفاده کرده‌اند. با تغییر تاریخچه زمانی فایل‌ها، مهاجمان می‌توانند توالی رویدادها را در سیستم‌های آلوده مخدوش کنند و تیم‌های واکنش به حادثه را در مسیر اشتباه قرار دهند و این تکنیک که در میان گروه‌های جاسوسی پیشرفته رایج است، نشان از درک عمیق مهاجمان از روش‌های تحلیل پزشکی قانونی دارد و تلاش آنها برای حفظ محرمانگی عملیات خود را نشان می‌دهد.

 

سابقه طولانی بیل‌باگ؛ فعالیت از سال ۲۰۰۹

بیل‌باگ که از سال ۲۰۰۹ حداقل فعال بوده است، تمرکز خود را عمدتاً بر جنوب شرق آسیا معطوف کرده و به ویژه دولت‌ها و سازمان‌های نظامی را هدف قرار داده است. این گروه برای اولین بار در سال ۲۰۱۵ با انتشار گزارشی از سوی پالو آلتو درباره فعالیت‌هایش در جنوب شرق آسیا، به توجه عمومی جلب شد و این گزارش آن را به بیش از ۵۰ حمله مختلف در طول یک دوره سه ساله مرتبط می‌کرد و کارزارهای آن از ایمیل‌های فیشینگ هدفمند و اسناد فریبنده برای تحویل تروجان سفارشی Trensil استفاده می‌کرد و در سال ۲۰۱۸، سیمانتک تحقیقی درباره فعالیت‌های این گروه منتشر کرد و حمله به یک اپراتور بزرگ مخابراتی در جنوب شرق آسیا را تشریح نمود.

 

کشف ارتباط Thrip و Billbug توسط سیمانتک

در جریان تحقیقات سال ۲۰۱۸، محققان سیمانتک حملاتی را علیه بخش‌های ارتباطات، تصویربرداری فضایی و دفاع، هم در آمریکا و هم در جنوب شرق آسیا کشف کردند و در آن زمان، سیمانتک این بازیگر را با نام Thrip ردیابی کرد، اما بعداً مشخص شد که Thrip و Billbug به احتمال زیاد یک گروه هستند و سیمانتک تمام فعالیت‌ها را تحت نام Billbug ردیابی کرد. این کشف، درک دقیق‌تری از دامنه فعالیت‌های این گروه و ارتباطات آن با سایر کارزارهای جاسوسی فراهم کرد و در سال ۲۰۱۹، سیمانتک گزارش دیگری در مورد این گروه منتشر کرد که به استفاده از دو درب پشتی ناشناخته به نام‌های Hannotog و Sagerunex پرداخته بود.

 

اهداف متنوع و اصرار بر جاسوسی

اهداف این کارزار حداقل شامل ۱۲ سازمان در هنگ‌کنگ، ماکائو، اندونزی، مالزی، فیلیپین و ویتنام بود و علاوه بر اهداف نظامی، این گروه به سازمان‌هایی در بخش‌های ارتباطات دریایی، رسانه و آموزش نیز حمله کرد. بیل‌باگ در سال‌های بعد نیز فعال باقی ماند و در نوامبر ۲۰۲۲، سیمانتک تحقیقات جدیدی در مورد این گروه منتشر کرد که حمله به یک مرجع صدور گواهی دیجیتال در یک کشور آسیایی را برجسته می‌ساخت و هدف‌گیری یک مرجع صدور گواهی قابل توجه بود، زیرا مهاجمان می‌توانستند به گواهی‌ها دسترسی پیدا کرده و از آنها برای امضای بدافزار استفاده کنند تا از تشخیص فرار کنند.

 

سیمانتک و شناسایی و تحلیل تهدیدات نوظهور

کشف ابزارهای جدید و پیچیده توسط تیم شکار تهدید سیمانتک، نشان‌دهنده توانمندی بی‌نظیر این شرکت در شناسایی و تحلیل پیچیده‌ترین تهدیدات سایبری است. سیمانتک با تیم متخصص خود، بارها و بارها ثابت کرده است که در خط مقدم دفاع در برابر پیشرفته‌ترین حملات سایبری قرار دارد و کارزارهای بیل‌باگ که با ابزارهای جدید مانند ChromeKatz، CredentialKatz، Reverse SSH Tool و تکنیک‌های پیچیده Sideloading همراه بوده است، زنگ خطری جدی برای سازمان‌های فعال در منطقه جنوب شرق آسیا و فراتر از آن است و سازمان‌ها باید با بهره‌گیری از راهکارهای امنیتی پیشرفته و هوش تهدید به‌روز، خود را در برابر این تهدیدات رو به رشد محافظت کنند.

 

نتیجه گیری

فعالیت‌های مستمر و رو به تکامل گروه بیل‌باگ نشان‌دهنده عزم جدی این بازیگر تهدید برای نفوذ به زیرساخت‌های حیاتی جنوب شرق آسیا است و استفاده از ابزارهای جدید، تکنیک‌های پیشرفته و تنوع اهداف، این گروه را به یکی از جدی‌ترین تهدیدات منطقه تبدیل کرده است. سازمان‌ها باید با افزایش آگاهی، بهبود نظارت بر شبکه، محدودسازی دسترسی‌ها و استفاده از راهکارهای امنیتی پیشرفته، خود را برای مقابله با این تهدیدات آماده کنند و تنها با هوشیاری مداوم، همکاری جمعی و استفاده از فناوری‌های پیشرفته است که می‌توان در این نبرد نابرابر سایبری پیروز شد. Symantec با تیم شکار تهدید خود، به ارائه تحلیل‌های دقیق و به‌روز از این تهدیدات ادامه خواهد داد تا سازمان‌ها را در مسیر مقابله با پیچیده‌ترین حملات سایبری همراهی کند.

 

بازخوردها
    ارسال بازخورد
    (بعد از تائید مدیر منتشر خواهد شد)
    • - نشانی ایمیل شما منتشر نخواهد شد.
    • - لطفا دیدگاهتان تا حد امکان مربوط به مطلب باشد.
    • - لطفا فارسی بنویسید.
    • - میخواهید عکس خودتان کنار نظرتان باشد؟ به gravatar.com بروید و عکستان را اضافه کنید.
    • - نظرات شما بعد از تایید مدیریت منتشر خواهد شد