نسخه جدید بدافزار CoolClient با استفاده از Rootkit سطح Kernel شناسایی شد. این بدافزار که توسط گروه HoneyMyte یا Mustang Panda استفاده می‌شود، می‌تواند پردازش‌ها، فایل‌ها و اطلاعات Registry را مخفی کرده و داده‌هایی مانند کلیدهای فشرده‌شده، Clipboard و اطلاعات ورود کاربران را سرقت کند.

پژوهشگران امنیت سایبری یک نسخه جدید از بدافزار CoolClient را شناسایی کرده اند که توسط گروه هکری HoneyMyte، معروف به Mustang Panda، در حال استفاده شدن است.
مهمترین ویژگی این نسخه، استفاده از یک Rootkit در سطح هسته ویندوز (Kernel) است. این ابزار به مهاجم کمک میکند فعالیت های مخرب خود را به صورت پنهان نگه دارد و فایل ها، برنامه های در حال اجرا، اطلاعات Registry و برخی ارتباطات شبکه را از دید ابزارهای معمولی مخفی کند. [منبع]

قربانیان بدافزار CoolClient

طبق گزارش Kaspersky، قربانیان در میانمار، مغولستان، پاکستان و روسیه شناسایی شده اند و بعضی از آنها سازمان های دولتی بوده اند.
در حملات بررسی شده، مهاجمان معمولا ابتدا از بدافزار PlugX برای ورود به سیستم استفاده می کنند و سپس CoolClient را برای ادامه فعالیت و حفظ دسترسی مستقر میکنند.

حمله CoolClient

قابلیت های CoolClient

این بدافزار این توانایی را دارد که اطلاعات مختلفی را از سیستم قربانی جمع آوری و برای مهاجم بفرستد.
حالا این اطلاعات چه اطلاعاتی هستند؟

  • ثبت کلیدهای فشرده شده در صفحه کلید
  • سرقت اطلاعات Clipboard
  • جمع آوری اطلاعات ورود کاربران
  • مدیریت و دستکاری فایل ها
  • جمع آوری اطلاعات سیستم
  • دریافت قابلیت های جدید از طریق افزونه ها
  • برقراری ارتباط با سرور مهاجم

مهاجمان با انجام یک سری تنظیمات موفق شدند بدافزار بعد از Restart دستگاه، مجدد اجرا شود و دسترسی آن حفظ شود.

اینجا به نحوه ورود و اجرای بدافزار میپردازیم:

در یکی از حمله های شناسایی شده در میانمار، PlugX به عنوان ابزار اولیه ورود به سیستم استفاده شده است.
پس از نفوذ، فایل های CoolClient در سیستمی که مورد حمله واقع شده، قرار گرفته و تنظیماتی انجام شده تا بدافزار با سطح دسترسی بالا و به صورت خودکار اجرا شود که این نفوذ هوشمندانه و از طرفی بسیار خطرناک است.
مورد قابل توجه دیگر این است که مهاجمان برخی فایل های مخرب را شبیه فایل های قانونی ویندوز یا نرم افزارهای معتبر نشان داده اند تا شناسایی آنها سخت شود.

مانیتور شبکه

Rootkit و قابلیت مخفی سازی

Rootkit استفاده شده در این حمله با نام msagent.sys شناخته می شود.
این ابزار در لایه عمیقی از ویندوز فعالیت می کند و می تواند این موارد را مخفی کند:

  • پردازش ها
  • فایل ها
  • پوشه ها
  • اطلاعات Registry
  • برخی اطلاعات شبکه

همچنین میتواند از پردازش اصلی CoolClient در برابر متوقف شدن یا دستکاری شدن محافظت کند.پس این امر ، شناسایی و حذف بدافزار برای تیم امنیتی دشوارتر میکند.
اگر ساده تر بخواهیم بگوییم مهاجم تلاش میکند بدافزار مورد بحث را به صورتی در سیستم بگذارد که هم فعال باشد هم کاربر یا تیم امنیتی متوجه آن نشود.

استفاده از گواهی دیجیتال

نکنه قابل توجه این حمله، استفاده از یک گواهی دیجیتال قدیمی برای فایل Rootkit است. این گواهی به یک شرکت چینی تعلق داشته است.
در این راستا Kaspersky چند فایل مخرب قدیمی را پیدا کرده که از همین گواهی استفاده کردند، هرچند ارتباط مستقیم آنها با این حمله تأیید نشده است.
ما در گروه آتنا همواره تلاش میکنیم تا شما در جریان اخبار سایبری در سراسر دنیا باشید. با وبلاگ آتنا همراه باشید.

سوالات متداول

بدافزار CoolClient چیست؟

+

CoolClient یک بدافزار مورد استفاده گروه HoneyMyte یا Mustang Panda است که برای جمع‌آوری اطلاعات، مدیریت فایل‌ها و حفظ دسترسی مهاجم به سیستم قربانی استفاده می‌شود.

CoolClient چه اطلاعاتی را سرقت می‌کند؟

+

این بدافزار می‌تواند کلیدهای فشرده‌شده، اطلاعات Clipboard، اطلاعات ورود کاربران و مشخصات سیستم را جمع‌آوری و برای مهاجم ارسال کند.

Rootkit مورد استفاده CoolClient چیست؟

+

در نسخه جدید CoolClient از Rootkitای با نام msagent.sys استفاده شده که در سطح Kernel ویندوز فعالیت می‌کند و می‌تواند فایل‌ها، پردازش‌ها، پوشه‌ها، Registry و برخی اطلاعات شبکه را مخفی کند.

گروه HoneyMyte یا Mustang Panda کیست؟

+

HoneyMyte که با نام Mustang Panda نیز شناخته می‌شود، یک گروه تهدید سایبری است که در حملات هدفمند علیه سازمان‌ها و نهادهای مختلف فعالیت دارد.

CoolClient چگونه وارد سیستم قربانی می‌شود؟

+

در حملات بررسی‌شده، مهاجمان ابتدا از PlugX برای دسترسی اولیه استفاده کرده و سپس CoolClient را روی سیستم قربانی مستقر کرده‌اند.

CoolClient در چه کشورهایی شناسایی شده است؟

+

طبق گزارش Kaspersky، قربانیان این حملات در میانمار، مغولستان، پاکستان و روسیه شناسایی شده‌اند و برخی از آنها سازمان‌های دولتی بوده‌اند.

Avatar
محمد شریفی

متخصص شبکه و امنیت سایبری با مدرک کارشناسی ارشد فناوری اطلاعات و بیش از ۹ سال تجربه حرفه‌ای در طراحی، پیاده‌سازی و پشتیبانی زیرساخت‌های امن سازمانی. دارای ۵ سال تجربه تخصصی در مدیریت و بهینه‌سازی راهکارهای امنیتی کسپرسکی.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *