پژوهشگران امنیت سایبری یک نسخه جدید از بدافزار CoolClient را شناسایی کرده اند که توسط گروه هکری HoneyMyte، معروف به Mustang Panda، در حال استفاده شدن است.
مهمترین ویژگی این نسخه، استفاده از یک Rootkit در سطح هسته ویندوز (Kernel) است. این ابزار به مهاجم کمک میکند فعالیت های مخرب خود را به صورت پنهان نگه دارد و فایل ها، برنامه های در حال اجرا، اطلاعات Registry و برخی ارتباطات شبکه را از دید ابزارهای معمولی مخفی کند. [منبع]
قربانیان بدافزار CoolClient
طبق گزارش Kaspersky، قربانیان در میانمار، مغولستان، پاکستان و روسیه شناسایی شده اند و بعضی از آنها سازمان های دولتی بوده اند.
در حملات بررسی شده، مهاجمان معمولا ابتدا از بدافزار PlugX برای ورود به سیستم استفاده می کنند و سپس CoolClient را برای ادامه فعالیت و حفظ دسترسی مستقر میکنند.

قابلیت های CoolClient
این بدافزار این توانایی را دارد که اطلاعات مختلفی را از سیستم قربانی جمع آوری و برای مهاجم بفرستد.
حالا این اطلاعات چه اطلاعاتی هستند؟
- ثبت کلیدهای فشرده شده در صفحه کلید
- سرقت اطلاعات Clipboard
- جمع آوری اطلاعات ورود کاربران
- مدیریت و دستکاری فایل ها
- جمع آوری اطلاعات سیستم
- دریافت قابلیت های جدید از طریق افزونه ها
- برقراری ارتباط با سرور مهاجم
مهاجمان با انجام یک سری تنظیمات موفق شدند بدافزار بعد از Restart دستگاه، مجدد اجرا شود و دسترسی آن حفظ شود.
اینجا به نحوه ورود و اجرای بدافزار میپردازیم:
در یکی از حمله های شناسایی شده در میانمار، PlugX به عنوان ابزار اولیه ورود به سیستم استفاده شده است.
پس از نفوذ، فایل های CoolClient در سیستمی که مورد حمله واقع شده، قرار گرفته و تنظیماتی انجام شده تا بدافزار با سطح دسترسی بالا و به صورت خودکار اجرا شود که این نفوذ هوشمندانه و از طرفی بسیار خطرناک است.
مورد قابل توجه دیگر این است که مهاجمان برخی فایل های مخرب را شبیه فایل های قانونی ویندوز یا نرم افزارهای معتبر نشان داده اند تا شناسایی آنها سخت شود.

Rootkit و قابلیت مخفی سازی
Rootkit استفاده شده در این حمله با نام msagent.sys شناخته می شود.
این ابزار در لایه عمیقی از ویندوز فعالیت می کند و می تواند این موارد را مخفی کند:
- پردازش ها
- فایل ها
- پوشه ها
- اطلاعات Registry
- برخی اطلاعات شبکه
همچنین میتواند از پردازش اصلی CoolClient در برابر متوقف شدن یا دستکاری شدن محافظت کند.پس این امر ، شناسایی و حذف بدافزار برای تیم امنیتی دشوارتر میکند.
اگر ساده تر بخواهیم بگوییم مهاجم تلاش میکند بدافزار مورد بحث را به صورتی در سیستم بگذارد که هم فعال باشد هم کاربر یا تیم امنیتی متوجه آن نشود.
استفاده از گواهی دیجیتال
نکنه قابل توجه این حمله، استفاده از یک گواهی دیجیتال قدیمی برای فایل Rootkit است. این گواهی به یک شرکت چینی تعلق داشته است.
در این راستا Kaspersky چند فایل مخرب قدیمی را پیدا کرده که از همین گواهی استفاده کردند، هرچند ارتباط مستقیم آنها با این حمله تأیید نشده است.
ما در گروه آتنا همواره تلاش میکنیم تا شما در جریان اخبار سایبری در سراسر دنیا باشید. با وبلاگ آتنا همراه باشید.
