وقتی فیلترشکن تبدیل به ابزار جاسوسی میشود؛ پشت پرده کمپین TAG-182 و بدافزار MarkiRAT
در سالهای اخیر، برای بسیاری از کاربران در #ایران با شدت گرفتن اختلالات و محدودیتهای اینترنتی و البته قطع اینترنت در فواصل زمانی مختلف، پیدا کردن یک راه پایدار برای دسترسی به اینترنت آزاد به بخش مهمی از زندگی روزمره تبدیل شده است. همین نیاز گسترده باعث شده بازار ابزارهای عبور از فیلترینگ، از فیلترشکنها گرفته تا کلاینتهای مختلف اتصال، بسیار بزرگ شود. اما در کنار ابزارهای معتبر و شناختهشده، تعداد زیادی از اپلیکیشنها نیز وجود دارند که با اهداف و مقاصد مختلف از همین نیاز کاربران سوءاستفاده میکنند. کاربرانی که در جستوجوی یک ویپیان رایگان، یک کانفیگ بهتر برای اتصال یا حتی راهی برای استفاده از اینترنت ماهوارهای هستند، ممکن است با لینکهایی در شبکههای اجتماعی، کانالها یا سایتهای ناشناس مواجه شوند که ظاهر کاملاً قابل قبولی دارند. یک نام آشنا، یک طراحی شبیه سرویسهای معتبر و وعدههایی مثل «اتصال بدون قطعی» یا «نسخه ویژه و رایگان» میتواند کافی باشد تا یک نفر فایل آلودهای را دانلود و اجرا کند.
در سالهای اخیر، برای بسیاری از کاربران در #ایران با شدت گرفتن اختلالات و محدودیتهای اینترنتی و البته قطع اینترنت در فواصل زمانی مختلف، پیدا کردن یک راه پایدار برای دسترسی به اینترنت آزاد به بخش مهمی از زندگی روزمره تبدیل شده است. همین نیاز گسترده باعث شده بازار ابزارهای عبور از فیلترینگ، از فیلترشکنها گرفته تا کلاینتهای مختلف اتصال، بسیار بزرگ شود. اما در کنار ابزارهای معتبر و شناختهشده، تعداد زیادی از اپلیکیشنها نیز وجود دارند که با اهداف و مقاصد مختلف از همین نیاز کاربران سوءاستفاده میکنند. کاربرانی که در جستوجوی یک ویپیان رایگان، یک کانفیگ بهتر برای اتصال یا حتی راهی برای استفاده از اینترنت ماهوارهای هستند، ممکن است با لینکهایی در شبکههای اجتماعی، کانالها یا سایتهای ناشناس مواجه شوند که ظاهر کاملاً قابل قبولی دارند. یک نام آشنا، یک طراحی شبیه سرویسهای معتبر و وعدههایی مثل «اتصال بدون قطعی» یا «نسخه ویژه و رایگان» میتواند کافی باشد تا یک نفر فایل آلودهای را دانلود و اجرا کند.
گزارش جدید گروه تحقیقاتی Insikt Group از Recorded Future نشان میدهد که یک تهدید سایبری با نام TAG-182 دقیقاً از همین نقطه ضعف استفاده کرده است. این گروه با استفاده از بدافزار جاسوسی MarkiRAT، برنامههایی را در قالب ابزارهای کاربردی مانند ویپیان و پخشکننده رسانه منتشر کرده تا کاربران فارسیزبان را هدف قرار دهد.
بر اساس این گزارش، هدف این عملیات بیشتر از یک سرقت معمولی اطلاعات است. شواهد نشان میدهد که این فعالیت بخشی از یک الگوی گستردهتر نظارت دیجیتال است که پیشتر نیز در عملیات منتسب به برخی گروههای سایبری مرتبط با جمهوری اسلامی دیده شده بود.
طعمهای به نام ویپیان رایگان و برنامههای جعلی
روش مورد استفاده TAG-182 از پیچیدهترین حملات سایبری شناختهشده نیست، اما دقیقاً به دلیل سادگی آن میتواند مؤثر باشد. مهاجمان به جای اینکه همیشه به دنبال شکستن سد سیستمهای امنیتی پیچیده باشند، تلاش میکنند کاربر را قانع کنند که خودش راه را باز کند. یکی از مهمترین طعمههای این کمپین، اپلیکیشنی با نام Pis2ray VPN بوده است. این نام به گونهای انتخاب شده که برای کاربرانی که با ابزارهای مبتنی بر V2Ray آشنا هستند، آشنا و قابل اعتماد به نظر برسد. اما طبق بررسیهای امنیتی، این برنامه یک ابزار رسمی موجود در فروشگاههایی مانند Google Play یا App Store نبوده است.
طعمه دیگر این گروه، برنامههایی با ظاهر پخشکننده ویدیو بودهاند. نمونههایی مانند YESHICA و نسخه بعدی آن با نام YESHICA YEPlayer در زیرساخت این کمپین دیده شدهاند.
ایده ساده است: کاربر تصور میکند یک نرمافزار معمولی دانلود کرده است؛ یک ویپیان برای دور زدن سانسور یا یک Media Player برای پخش فایلهای ویدیویی. اما در پشت این ظاهر، فایلهایی قرار دارند که پس از اجرا، بدافزار MarkiRAT را فعال میکنند. گزارش اشاره میکند که این طعمهها در شبکههای اجتماعی، از جمله اینستاگرام، برای کاربران فارسیزبان منتشر شدهاند. این موضوع اهمیت زیادی دارد، زیرا مهاجمان معمولاً جایی را انتخاب میکنند که کاربران در آنجا به دنبال راهحل فوری برای مشکلات واقعی خود هستند.
MarkiRAT بدافزاری که در سکوت کار میکند
بدافزار MarkiRAT یک بدافزار معمولی برای نمایش تبلیغات یا خرابکاری ساده نیست. این ابزار برای نظارت و جمعآوری اطلاعات طراحی شده است. نمونههایی که توسط پژوهشگران بررسی شدهاند نشان میدهند که این بدافزار پس از اجرا، با سرورهای فرماندهی و کنترل ارتباط برقرار میکند. این ارتباط به مهاجم اجازه میدهد دادههایی را که بدافزار از سیستم جمعآوری میکند دریافت کند.
یکی از قابلیتهایی که در تحلیل فنی MarkiRAT مشاهده شده، امکان گرفتن تصویر از صفحه نمایش است. در کد بدافزار، رشتههایی مانند CaptureAndSendScreenshotAsync و مسیرهایی مانند scr.jpg دیده شده که نشان میدهد بدافزار قابلیت ثبت و ارسال اسکرینشات را دارد.
این قابلیت در عملیات نظارتی و کنترل اهمیت زیادی دارد، زیرا هکر بدون نیاز به دسترسی مستقیم به دستگاه میتواند ببیند کاربر چه چیزی روی صفحه خود مشاهده یا انجام میدهد. همچنین تحلیلها نشان دادهاند که MarkiRAT از اطلاعاتی مانند نام سیستم و برخی دادههای مرتبط با اتصال شبکه برای ارتباط با سرور فرماندهی و کنترل استفاده میکند.
سوءاستفاده از قابلیتهای داخلی ویندوز
یکی از بخشهای قابل توجه این عملیات، استفاده مهاجمان از قابلیتهای قانونی خود ویندوز است. بدافزار MarkiRAT از ابزار BITSAdmin استفاده میکند. BITS یا Background Intelligent Transfer Service یک سرویس واقعی ویندوز است که برای انتقال فایل در پسزمینه طراحی شده است؛ برای مثال، سیستمعامل و برخی برنامهها از آن برای دانلود بهروزرسانیها استفاده میکنند. اما مانند بسیاری از ابزارهای قانونی، این سرویس میتواند توسط مهاجمان هم مورد سوءاستفاده قرار گیرد. در نمونههای بررسیشده، پژوهشگران دستورهایی مانند bitsadmin /create و bitsadmin /addfile را مشاهده کردهاند. این روش به بدافزار اجازه میدهد از قابلیت داخلی سیستم برای دریافت فایل استفاده کند و فعالیت خود را کمتر در معرض دید قرار دهد. این تکنیک در نمونههای قدیمیتر MarkiRAT که به گروه Ferocious Kitten نسبت داده شده بود نیز دیده شده است. همین شباهت یکی از دلایلی است که پژوهشگران احتمال ارتباط TAG-182 با فعالیتهای قبلی Ferocious Kitten را مطرح کردهاند. با این حال، گزارش تأکید میکند که هنوز شواهد کافی برای اثبات اینکه این دو گروه دقیقاً یک سازمان واحد هستند وجود ندارد.
یکی دیگر از تکنیکهای مورد استفاده در این کمپین، تقلید نام فایلهای سیستمی ویندوز است. در بررسی MarkiRAT، فایلی با نام svehost.exe مشاهده شده است. این نام شباهت زیادی به فایل معتبر ویندوز svchost.exe دارد. کاربر عادی ممکن است هنگام مشاهده فهرست پردازشهای سیستم متوجه تفاوت این دو نشود. این روش که در امنیت سایبری با عنوان Masquerading یا جعل ظاهر شناخته میشود، یکی از تکنیکهای قدیمی اما همچنان مؤثر برای فریب کاربران است.
بدافزار تلاش میکند در مسیرهایی مانند C:\Users\Public\AppData\Windows\ قرار بگیرد و خود را شبیه یک فایل عادی سیستم نشان دهد.
یکی از بخشهای قابل توجه تحقیقات TAG-182، زیرساختی است که برای انتشار و کنترل بدافزار استفاده شده است. مهاجمان دامنههایی ثبت کردهاند که شباهت زیادی به سرویسهای شناختهشده دارند. هدف این است که کاربر با دیدن نامهایی مانند Google، Microsoft، Instagram یا Facebook تصور کند با یک سرویس واقعی روبهرو است.
برای مثال، در فهرست دامنههای مرتبط با این فعالیت، نمونههایی مانند microsotf.comi-site.website دیده شده است. در اینجا حتی یک تغییر کوچک در نام Microsoft وجود دارد: microsotf به جای: microsoft. این نوع تغییرات کوچک یکی از روشهای رایج در حملات فیشینگ است.
نمونههای دیگری مانند accounts.google.comisignin.online یا webmail.instagram.com-accounts.website نیز نشان میدهند مهاجمان تلاش کردهاند صفحات خود را شبیه صفحات ورود سرویسهای معروف طراحی کنند.
آیا TAG-182 ارتباطی با حکومت ایران دارد؟
یکی از مهمترین بخشهای گزارش، موضوع نسبت دادن این عملیات است. پژوهشگران Recorded Future میگویند TAG-182 تقریباً با اطمینان زیاد یک فعالیت مرتبط با حکومت ایران است و اهداف آن عمدتاً کاربران فارسیزبان، مخالفان حکومت و افرادی هستند که ممکن است برای جمهوری اسلامی، مهم و حساس محسوب شوند.
اما آنها این گروه را مستقیماً به یک سازمان مشخص مانند سپاه پاسداران، پلیس فتا یا وزارت اطلاعات نسبت ندادهاند. گزارش میگوید TAG-182 شباهتهایی با مجموعه فعالیتهایی دارد که پیشتر تحت نامهایی مانند Ferocious Kitten، GreenEcho Domestic Kitten، Rampant Kitten بررسی شدهاند. این گروهها در گزارشهای قبلی با عملیات نظارت دیجیتال علیه کاربران ایرانی مرتبط دانسته شدهاند. بنابراین تصویر دقیقتر این است که TAG-182 احتمالاً بخشی از یک اکوسیستم بزرگتر عملیات سایبری مرتبط با ایران است، اما ساختار سازمانی دقیق آن مشخص نیست.
کاربران چگونه از خودشان محافظت کنند؟
اولین و مهمترین نکته این است که هر ابزار رایگانی که در شبکههای اجتماعی تبلیغ میشود یا حتی در پلیاستور گوگل وجود دارد، لزوماً امن نیست. اگر یک ویپیان یا برنامهای فقط از طریق یک لینک ناشناس، کانال تلگرام یا سایت غیر معتبر ارائه میشود، باید با آن با احتیاط برخورد کرد.
چند اقدام ساده برای کاهش ریسک آلودگی و حملات مشابه:
-
نرمافزارها و اپلیکیشنها را فقط از منابع معتبر و رسمی دریافت کنید و از نصب فایلهایی که از طریق لینکهای ناشناس، کانالها یا سایتهای بدون اعتبار منتشر میشوند خودداری کنید.
-
به فایلهای اجرایی ناشناس با پسوندهایی مانند ZIP، MSI و EXE با احتیاط برخورد کنید. این فرمتها بهخودیخود مخرب نیستند، اما در حملات مهندسی اجتماعی اغلب برای انتقال و اجرای بدافزار استفاده میشوند.
-
پیش از دانلود یا نصب هر ابزار، دامنه سایت، نام توسعهدهنده، سابقه انتشار و اطلاعات حریم خصوصی آن را بررسی کنید. وجود غلط املایی یا تغییرات جزئی در نام دامنههای شناختهشده میتواند نشانه یک سایت جعلی باشد.
-
برابر وعدههای غیرواقعی مانند «اینترنت استارلینک رایگان بدون نیاز به تجهیزات»، «ویپیان فوقسریع و بدون قطعی» یا نسخههای ویژه رایگان از ابزارهای ناشناس محتاط باشید. مهاجمان معمولاً از نیاز فوری کاربران برای جلب اعتماد استفاده میکنند.
-
مجوزهای درخواستی برنامهها را بررسی کنید. اگر یک فیلترشکن یا برنامه پخش صدا و تصویر درخواست دسترسیهایی خارج از محدوده عملکرد خود دارد، آن را یک نشانه هشدار در نظر بگیرید؛ مجوزهای غیرضروری را غیرفعال کنید و در صورت مشاهده رفتار مشکوک، برنامه را حذف کنید.
-
روی لینکهای ناشناس یا پیامهایی که شما را به دانلود فوری یک فایل یا نصب یک برنامه تشویق میکنند کلیک نکنید. قبل از هر اقدام، منبع ارسالکننده و مقصد لینک را بررسی کنید.
-
سیستمعامل، مرورگر و نرمافزارهای امنیتی خود را همیشه بهروز نگه دارید تا آسیبپذیریهای شناختهشده کمتر مورد سوءاستفاده قرار گیرند.
هر رفتار غیرعادی مانند اجرای پردازشهای ناشناس، مصرف غیرمعمول اینترنت، ایجاد فایلهای ناشناخته یا تغییرات مشکوک در سیستم را - جدی بگیرید و بررسی کنید.
اگر قبلاً چنین برنامههایی را دانلود و اجرا کردهاید، احتمال آلودگی سیستم را جدی بگیرید و اقدامات زیر را انجام دهید:
-
سیستم را با یک ابزار امنیتی معتبر و بهروز اسکن کنید و نتایج شناساییشده را بررسی کنید.
-
رمز عبور حسابهای حساس مانند ایمیل، شبکههای اجتماعی و حسابهای بانکی و سرویسهای مالی را از یک دستگاه مطمئن و غیر آلوده تغییر دهید. در صورت امکان، احراز هویت چندمرحلهای را فعال کنید.
-
جلسات فعال و دستگاههای متصل به حسابهای مهم را بررسی کرده و هرگونه نشست ناشناس را ببندید.
-
بررسی کنید چه برنامههایی روی دستگاه در حال اجرا هستند و چه نرمافزارهایی اخیراً نصب شدهاند. اگر رفتار غیرعادی مانند اجرای برنامههای ناشناس یا مصرف غیرمعمول اینترنت مشاهده کردید، اتصال دستگاه را قطع کرده و قبل از ادامه استفاده، آن را بررسی امنیتی کنید.
جمعبندی
پرونده TAG-182 یک نکته مهم را یادآوری میکند: حملات سایبری همیشه از مسیرهای پیچیده و فنی وارد نمیشوند. گاهی مهاجمان دقیقاً سراغ نیازهایی میروند که برای بسیاری از کاربران به یک دغدغه روزمره تبدیل شده است؛ پیدا کردن یک فیلترشکن که قطع نشود، یک راه سریعتر برای اتصال یا ابزاری برای دسترسی راحتتر به اینترنت.
وقتی کاربران ایرانی با قطعیها و اختلالهای مداوم روبهرو هستند، دیدن یک تبلیغ جذاب در شبکههای اجتماعی، یک نام آشنا یا وعدههایی مثل «فیلترشکن رایگان و پرسرعت» میتواند وسوسهکننده باشد. در چنین شرایطی ممکن است یک نفر بدون بررسی کافی، برنامهای را دانلود و اجرا کند که در ظاهر راهحل مشکل اوست، اما در پشت صحنه میتواند تهدیدی برای امنیت دستگاهش باشد.
در این کمپین، برنامههایی مانند Pis2ray VPN و YEPlayer با همین روش اعتماد کاربران را جلب کردند؛ اما هدف نهایی آنها کمک به دسترسی بهتر به اینترنت نبود، بلکه انتشار بدافزاری مانند MarkiRAT و جمعآوری اطلاعات از سیستم آنها بود.
در دنیای دیجیتال، هر ابزار رایگان یا پیشنهادی که با وعدههای جذاب ارائه میشود، لزوماً یک فرصت واقعی نیست و گاهی میتواند پوششی برای یک تهدید امنیتی باشد. هر برنامهای که روی گوشی یا کامپیوتر نصب میکنیم، بسته به سطح دسترسیهایش میتواند به بخشی از اطلاعات و فعالیتهای دیجیتال ما دسترسی داشته باشد. به همین دلیل، قبل از دانلود و نصب هر نرمافزار ناشناس، بهتر است چند لحظه وقت بگذاریم؛ منبع انتشار برنامه را بررسی کنیم، به مجوزهای درخواستی آن توجه کنیم و مطمئن شویم نرمافزاری که دریافت میکنیم همان چیزی است که معرفی شده است.