متاستاز جاسوس‌افزار چینی

به گزارش تک‌کرانچ، پژوهشگران شرکت امنیت سایبری Arctic Wolf اعلام کردند که بدافزار LightSpy، که نخستین بار در سال ۲۰۱۸ شناسایی شد و پیش‌تر به هکرهای مورد حمایت دولت چین نسبت داده شده بود، اکنون به یک پلتفرم تجاری جاسوس‌افزاری تبدیل شده است. به گفته آنان، این پلتفرم توسط یک عامل تهدید، در واقع فرد یا گروهی که حملات سایبری را طراحی یا اجرا می‌کند، اداره می‌شود و مشتریان هدف آن دولت‌ها، شرکت‌ها و نیروهای نظامی هستند.

رونق بدافزار‌ها

به گفته پژوهشگران، این پلتفرم دارای برند اختصاصی خود و قابلیت‌هایی مانند سیستم صدور صورتحساب و نسخه‌های دمو یا آزمایشی برای معرفی و بازاریابی سازمان‌یافته خدمات خود به مشتریان بالقوه است. این یافته‌ها نشان می‌دهد استفاده از جاسوس‌افزارها دیگر به دولت‌ها یا گروه‌های هکری وابسته به کشورها محدود نیست و به‌طور فزاینده‌ای در بخش خصوصی نیز در حال گسترش است.

LightSpy یک پلتفرم جاسوس‌افزاری ماژولار (Modular) است؛ به این معنا که از اجزای مختلف تشکیل شده و می‌توان قابلیت‌های آن را متناسب با هدف حمله تغییر داد یا گسترش داد. این پلتفرم به عامل کنترل‌کننده اجازه می‌دهد انواع مختلفی از دستگاه‌ها، از جمله تلفن‌های هوشمند، دستگاه‌های ساخت اپل، سرورهای لینوکسی و رایانه‌های ویندوزی را هدف قرار دهد. این بدافزار با بهره‌گیری و سوءاستفاده از آسیب‌پذیری‌های اختصاصی هر دستگاه، قادر است حجم زیادی از اطلاعات حساس قربانیان، از جمله داده‌های دقیق مکانی، پیام‌های گفت‌وگو، ضبط صفحه‌نمایش و گذرواژه‌های ذخیره‌شده را سرقت کند. پژوهشگران همچنین اعلام کردند کد این بدافزار قابلیت پاک کردن و نابودسازی داده‌های دستگاه آلوده را از راه دور نیز دارد.

سرطان دیجیتال

گفته می‌شود اکنون LightSpy در آلوده کردن روترها یا تجهیزاتی که ارتباط دستگاه‌های یک شبکه با اینترنت یا شبکه‌های دیگر را برقرار می‌کنند، نیز مشاهده شده است؛ قابلیتی که پیش از این سابقه نداشته است. با نفوذ به روتر، مهاجمان می‌توانند به سایر دستگاه‌های متصل به همان شبکه نیز دسترسی پیدا کرده و بر آنها اشراف داشته باشند. به گفته Arctic Wolf، برخی از روترهای آلوده در کشورهای عضو پیمان ناتو هستند.

مقابله با چنین پلتفرم‌هایی به‌مراتب پیچیده‌تر از بدافزارهای سنتی است. ساختار ماژولار LightSpy به مهاجمان امکان می‌دهد قابلیت‌های آن را متناسب با هدف و محیط قربانی تغییر دهند یا به‌روزرسانی کنند. از سوی دیگر، تبدیل شدن این ابزار به یک محصول تجاری باعث شده پشتیبانی فنی و توسعه آن به‌صورت مستمر ادامه داشته باشد. در چنین شرایطی، شناسایی و پاکسازی کامل آلودگی دشوارتر می‌شود؛ زیرا مهاجم می‌تواند ابزار خود را با سرعت تقریبا بالایی با شرایط جدید تطبیق دهد و مسیرهای نفوذ تازه‌ای ایجاد کند.

بر اساس اعلام این شرکت، LightSpy دست‌کم از شبکه‌ای متشکل از ۱۱۷ سرور در چندین کشور جهان استفاده می‌کند.

پژوهشگران اعلام کردند توانسته‌اند فعالیت‌های اخیر این جاسوس‌افزار را به یک پیمانکار چینی منتسب کنند؛ چرا که یکی از اپراتورهای جاسوس‌افزار هنگام استفاده از پنل مدیریتی LightSpy، با استفاده از نام واقعی و نشانی محل کار خود، سفارشی را در رستوران زنجیره‌ای KFC ثبت کرده است.

با خارج شدن انحصار امنیت سایبری از دست دولت‌ها و تجاری‌سازی محصولات امنیت سایبری، به‌نظر می‌رسد، دوران تازه‌ای آغاز شده است. وقتی یک پلتفرم جاسوس‌افزاری بتواند همزمان به دولت‌ها، شرکت‌ها و نهادهای نظامی فروخته شود و زیرساختی با بیش از صد سرور در کشورهای مختلف داشته باشد، تهدید را نمی‌توان به یک جغرافیای خاص محدود کرد.