چهارشنبه / ۱۴ خرداد / ۱۴۰۴ Wednesday / 4 June / 2025
×
در جدیدترین تحقیقات امنیتی منتشر شده توسط شرکت ESET، نسخه‌های پیشرفته‌ای از درب‌پشتی SparrowDoor که توسط گروه مهاجم چینی «FamousSparrow» توسعه داده شده، کشف شد. این گروه با سابقه‌ای فعال در جاسوسی سایبری، سازمان‌هایی در ایالات متحده و مکزیک را با استفاده از این بدافزار هدف قرار داده است.
کشف نسخه‌های جدید بدافزار SparrowDoor در حملات سایبری ۲۰۲۵

در جدیدترین تحقیقات امنیتی منتشر شده توسط شرکت ESET، نسخه‌های پیشرفته‌ای از درب‌پشتی SparrowDoor که توسط گروه مهاجم چینی «FamousSparrow» توسعه داده شده، کشف شد. این گروه با سابقه‌ای فعال در جاسوسی سایبری، سازمان‌هایی در ایالات متحده و مکزیک را با استفاده از این بدافزار هدف قرار داده است.

حمله‌ای هدفمند به زیرساخت‌های آسیب‌پذیر

بررسی‌ها نشان می‌دهد این حملات در ژوئیه ۲۰۲۴ رخ داده‌اند. مهاجمان از آسیب‌پذیری‌های موجود در Windows Server و Microsoft Exchange Server استفاده کرده و موفق به اجرای اسکریپت‌های مخرب و استقرار بدافزارها شده‌اند.

مراحل اجرای حمله:

  1. آپلود وب‌شل روی سرور IIS.

  2. اجرای اسکریپت دسته‌ای از طریق راه دور.

  3. بارگذاری وب‌شل رمزگذاری‌شده با Base64.

  4. نصب بدافزارهای SparrowDoor و ShadowPad.

معرفی نسخه‌های جدید SparrowDoor

بدافزار SparrowDoor در دو نسخه‌ی متفاوت دیده شده است:

نسخه اول: شبیه به Crowdoor

این نسخه امکاناتی همچون اجرای همزمان دستورات، عملیات روی فایل‌ها و اجرای شل تعاملی را داراست.

نسخه دوم: ساختار ماژولار

این نسخه از ساختاری افزونه‌ای بهره می‌برد و شامل ۹ ماژول زیر است:

نام ماژول عملکرد
Cmd اجرای دستورات سیستم
CFile عملیات روی فایل‌ها
CKeylogPlug ثبت کلیدهای فشرده‌شده
CSocket راه‌اندازی پراکسی TCP
CShell اجرای شل تعاملی
CTransf انتقال فایل بین قربانی و سرور فرماندهی
CRdp گرفتن اسکرین‌شات
CPro نمایش و خاتمه‌ی فرآیندها
CFileMoniter نظارت بر تغییرات فایل‌ها

 

بدافزار ShadowPad نیز در حملات مشاهده شد

در کنار SparrowDoor، مهاجمان از یک نسخه جدید از بدافزار ShadowPad نیز استفاده کردند. این بدافزار نیز ساختاری ماژولار داشته و در حملات قبلی توسط گروه‌های APT مختلف مورد استفاده قرار گرفته است.

ارتباط احتمالی با دیگر گروه‌های APT

با اینکه شباهت‌هایی بین گروه FamousSparrow و گروه‌های تهدیداتی مانند Earth Estries، GhostEmperor و APT41 وجود دارد، اما ESET آن را یک تهدید مستقل می‌داند.

راهکارهای پیشنهادی امنیتی

برای محافظت از سازمان خود در برابر این نوع تهدیدها، اقدامات زیر توصیه می‌شود:

  • به‌روزرسانی کامل و فوری سیستم‌عامل‌ها و سرورهای Exchange.

  • بررسی لاگ‌های شبکه برای تشخیص رفتارهای غیرعادی.

  • استفاده از راهکارهای امنیتی برای شناسایی وب‌شل‌ها و درب‌پشتی‌ها.

  • ایزوله کردن سیستم‌های مشکوک و انجام بررسی‌های دیجیتال فورنزیک.

نتیجه‌گیری

کشف نسخه‌های جدید بدافزار SparrowDoor زنگ خطری جدی برای زیرساخت‌های حیاتی در سراسر جهان است. گروه‌های مهاجم با تکیه بر ابزارهای پیچیده و تکنیک‌های پیشرفته، امنیت سایبری سازمان‌ها را به چالش کشیده‌اند. آگاهی و آمادگی مستمر، اولین قدم در مقابله با این تهدیدات است.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *