پس‌کوچه
اپ‌های اندروید
برو به محتوای اصلی

وقتی فیلترشکن تبدیل به ابزار جاسوسی می‌شود؛ پشت پرده کمپین TAG-182 و بدافزار MarkiRAT

در سال‌های اخیر، برای بسیاری از کاربران در #ایران با شدت گرفتن اختلالات و محدودیت‌های اینترنتی و البته قطع اینترنت در فواصل زمانی مختلف، پیدا کردن یک راه پایدار برای دسترسی به اینترنت آزاد به بخش مهمی از زندگی روزمره تبدیل شده است. همین نیاز گسترده باعث شده بازار ابزارهای عبور از فیلترینگ، از فیلترشکن‌ها گرفته تا کلاینت‌های مختلف اتصال، بسیار بزرگ شود. اما در کنار ابزارهای معتبر و شناخته‌شده، تعداد زیادی از اپلیکیشن‌ها نیز وجود دارند که با اهداف و مقاصد مختلف از همین نیاز کاربران سوءاستفاده می‌کنند. کاربرانی که در جست‌وجوی یک وی‌پی‌ان رایگان، یک کانفیگ بهتر برای اتصال یا حتی راهی برای استفاده از اینترنت ماهواره‌ای هستند، ممکن است با لینک‌هایی در شبکه‌های اجتماعی، کانال‌ها یا سایت‌های ناشناس مواجه شوند که ظاهر کاملاً قابل قبولی دارند. یک نام آشنا، یک طراحی شبیه سرویس‌های معتبر و وعده‌هایی مثل «اتصال بدون قطعی» یا «نسخه ویژه و رایگان» می‌تواند کافی باشد تا یک نفر فایل آلوده‌ای را دانلود و اجرا کند.

در سال‌های اخیر، برای بسیاری از کاربران در #ایران با شدت گرفتن اختلالات و محدودیت‌های اینترنتی و البته قطع اینترنت در فواصل زمانی مختلف، پیدا کردن یک راه پایدار برای دسترسی به اینترنت آزاد به بخش مهمی از زندگی روزمره تبدیل شده است. همین نیاز گسترده باعث شده بازار ابزارهای عبور از فیلترینگ، از فیلترشکن‌ها گرفته تا کلاینت‌های مختلف اتصال، بسیار بزرگ شود. اما در کنار ابزارهای معتبر و شناخته‌شده، تعداد زیادی از اپلیکیشن‌ها نیز وجود دارند که با اهداف و مقاصد مختلف از همین نیاز کاربران سوءاستفاده می‌کنند. کاربرانی که در جست‌وجوی یک وی‌پی‌ان رایگان، یک کانفیگ بهتر برای اتصال یا حتی راهی برای استفاده از اینترنت ماهواره‌ای هستند، ممکن است با لینک‌هایی در شبکه‌های اجتماعی، کانال‌ها یا سایت‌های ناشناس مواجه شوند که ظاهر کاملاً قابل قبولی دارند. یک نام آشنا، یک طراحی شبیه سرویس‌های معتبر و وعده‌هایی مثل «اتصال بدون قطعی» یا «نسخه ویژه و رایگان» می‌تواند کافی باشد تا یک نفر فایل آلوده‌ای را دانلود و اجرا کند.

گزارش جدید گروه تحقیقاتی Insikt Group از Recorded Future نشان می‌دهد که یک تهدید سایبری با نام TAG-182 دقیقاً از همین نقطه ضعف استفاده کرده است. این گروه با استفاده از بدافزار جاسوسی MarkiRAT، برنامه‌هایی را در قالب ابزارهای کاربردی مانند وی‌پی‌ان و پخش‌کننده رسانه منتشر کرده تا کاربران فارسی‌زبان را هدف قرار دهد.

بر اساس این گزارش، هدف این عملیات بیشتر از یک سرقت معمولی اطلاعات است. شواهد نشان می‌دهد که این فعالیت بخشی از یک الگوی گسترده‌تر نظارت دیجیتال است که پیش‌تر نیز در عملیات منتسب به برخی گروه‌های سایبری مرتبط با جمهوری اسلامی دیده شده بود.

طعمه‌ای به نام وی‌پی‌ان رایگان و برنامه‌های جعلی

روش مورد استفاده TAG-182 از پیچیده‌ترین حملات سایبری شناخته‌شده نیست، اما دقیقاً به دلیل سادگی آن می‌تواند مؤثر باشد. مهاجمان به جای اینکه همیشه به دنبال شکستن سد سیستم‌های امنیتی پیچیده باشند، تلاش می‌کنند کاربر را قانع کنند که خودش راه را باز کند. یکی از مهم‌ترین طعمه‌های این کمپین، اپلیکیشنی با نام Pis2ray VPN بوده است. این نام به گونه‌ای انتخاب شده که برای کاربرانی که با ابزارهای مبتنی بر V2Ray آشنا هستند، آشنا و قابل اعتماد به نظر برسد. اما طبق بررسی‌های امنیتی، این برنامه یک ابزار رسمی موجود در فروشگاه‌هایی مانند Google Play یا App Store نبوده است.

طعمه دیگر این گروه، برنامه‌هایی با ظاهر پخش‌کننده ویدیو بوده‌اند. نمونه‌هایی مانند YESHICA و نسخه بعدی آن با نام YESHICA YEPlayer در زیرساخت این کمپین دیده شده‌اند.

ایده ساده است: کاربر تصور می‌کند یک نرم‌افزار معمولی دانلود کرده است؛ یک وی‌پی‌ان برای دور زدن سانسور یا یک Media Player برای پخش فایل‌های ویدیویی. اما در پشت این ظاهر، فایل‌هایی قرار دارند که پس از اجرا، بدافزار MarkiRAT را فعال می‌کنند. گزارش اشاره می‌کند که این طعمه‌ها در شبکه‌های اجتماعی، از جمله اینستاگرام، برای کاربران فارسی‌زبان منتشر شده‌اند. این موضوع اهمیت زیادی دارد، زیرا مهاجمان معمولاً جایی را انتخاب می‌کنند که کاربران در آنجا به دنبال راه‌حل فوری برای مشکلات واقعی خود هستند.

MarkiRAT بدافزاری که در سکوت کار می‌کند

بدافزار MarkiRAT یک بدافزار معمولی برای نمایش تبلیغات یا خرابکاری ساده نیست. این ابزار برای نظارت و جمع‌آوری اطلاعات طراحی شده است. نمونه‌هایی که توسط پژوهشگران بررسی شده‌اند نشان می‌دهند که این بدافزار پس از اجرا، با سرورهای فرماندهی و کنترل ارتباط برقرار می‌کند. این ارتباط به مهاجم اجازه می‌دهد داده‌هایی را که بدافزار از سیستم جمع‌آوری می‌کند دریافت کند.

یکی از قابلیت‌هایی که در تحلیل فنی MarkiRAT مشاهده شده، امکان گرفتن تصویر از صفحه نمایش است. در کد بدافزار، رشته‌هایی مانند CaptureAndSendScreenshotAsync و مسیرهایی مانند scr.jpg دیده شده که نشان می‌دهد بدافزار قابلیت ثبت و ارسال اسکرین‌شات را دارد.

این قابلیت در عملیات نظارتی و کنترل اهمیت زیادی دارد، زیرا هکر بدون نیاز به دسترسی مستقیم به دستگاه می‌تواند ببیند کاربر چه چیزی روی صفحه خود مشاهده یا انجام می‌دهد. همچنین تحلیل‌ها نشان داده‌اند که MarkiRAT از اطلاعاتی مانند نام سیستم و برخی داده‌های مرتبط با اتصال شبکه برای ارتباط با سرور فرماندهی و کنترل استفاده می‌کند.

سوءاستفاده از قابلیت‌های داخلی ویندوز

یکی از بخش‌های قابل توجه این عملیات، استفاده مهاجمان از قابلیت‌های قانونی خود ویندوز است. بدافزار MarkiRAT از ابزار BITSAdmin استفاده می‌کند. BITS یا Background Intelligent Transfer Service یک سرویس واقعی ویندوز است که برای انتقال فایل در پس‌زمینه طراحی شده است؛ برای مثال، سیستم‌عامل و برخی برنامه‌ها از آن برای دانلود به‌روزرسانی‌ها استفاده می‌کنند. اما مانند بسیاری از ابزارهای قانونی، این سرویس می‌تواند توسط مهاجمان هم مورد سوءاستفاده قرار گیرد. در نمونه‌های بررسی‌شده، پژوهشگران دستورهایی مانند bitsadmin /create و bitsadmin /addfile را مشاهده کرده‌اند. این روش به بدافزار اجازه می‌دهد از قابلیت داخلی سیستم برای دریافت فایل استفاده کند و فعالیت خود را کمتر در معرض دید قرار دهد. این تکنیک در نمونه‌های قدیمی‌تر MarkiRAT که به گروه Ferocious Kitten نسبت داده شده بود نیز دیده شده است. همین شباهت یکی از دلایلی است که پژوهشگران احتمال ارتباط TAG-182 با فعالیت‌های قبلی Ferocious Kitten را مطرح کرده‌اند. با این حال، گزارش تأکید می‌کند که هنوز شواهد کافی برای اثبات اینکه این دو گروه دقیقاً یک سازمان واحد هستند وجود ندارد.

یکی دیگر از تکنیک‌های مورد استفاده در این کمپین، تقلید نام فایل‌های سیستمی ویندوز است. در بررسی MarkiRAT، فایلی با نام svehost.exe مشاهده شده است. این نام شباهت زیادی به فایل معتبر ویندوز svchost.exe دارد. کاربر عادی ممکن است هنگام مشاهده فهرست پردازش‌های سیستم متوجه تفاوت این دو نشود. این روش که در امنیت سایبری با عنوان Masquerading یا جعل ظاهر شناخته می‌شود، یکی از تکنیک‌های قدیمی اما همچنان مؤثر برای فریب کاربران است.

بدافزار تلاش می‌کند در مسیرهایی مانند C:\Users\Public\AppData\Windows\ قرار بگیرد و خود را شبیه یک فایل عادی سیستم نشان دهد.

یکی از بخش‌های قابل توجه تحقیقات TAG-182، زیرساختی است که برای انتشار و کنترل بدافزار استفاده شده است. مهاجمان دامنه‌هایی ثبت کرده‌اند که شباهت زیادی به سرویس‌های شناخته‌شده دارند. هدف این است که کاربر با دیدن نام‌هایی مانند Google، Microsoft، Instagram یا Facebook تصور کند با یک سرویس واقعی روبه‌رو است.

برای مثال، در فهرست دامنه‌های مرتبط با این فعالیت، نمونه‌هایی مانند microsotf.comi-site.website دیده شده است. در اینجا حتی یک تغییر کوچک در نام Microsoft وجود دارد: microsotf به جای: microsoft. این نوع تغییرات کوچک یکی از روش‌های رایج در حملات فیشینگ است.

نمونه‌های دیگری مانند accounts.google.comisignin.online یا webmail.instagram.com-accounts.website نیز نشان می‌دهند مهاجمان تلاش کرده‌اند صفحات خود را شبیه صفحات ورود سرویس‌های معروف طراحی کنند.

آیا TAG-182 ارتباطی با حکومت ایران دارد؟

یکی از مهم‌ترین بخش‌های گزارش، موضوع نسبت دادن این عملیات است. پژوهشگران Recorded Future می‌گویند TAG-182 تقریباً با اطمینان زیاد یک فعالیت مرتبط با حکومت ایران است و اهداف آن عمدتاً کاربران فارسی‌زبان، مخالفان حکومت و افرادی هستند که ممکن است برای جمهوری اسلامی، مهم و حساس محسوب شوند.

اما آنها این گروه را مستقیماً به یک سازمان مشخص مانند سپاه پاسداران، پلیس فتا یا وزارت اطلاعات نسبت نداده‌اند. گزارش می‌گوید TAG-182 شباهت‌هایی با مجموعه فعالیت‌هایی دارد که پیش‌تر تحت نام‌هایی مانند Ferocious Kitten، GreenEcho Domestic Kitten، Rampant Kitten بررسی شده‌اند. این گروه‌ها در گزارش‌های قبلی با عملیات نظارت دیجیتال علیه کاربران ایرانی مرتبط دانسته شده‌اند. بنابراین تصویر دقیق‌تر این است که TAG-182 احتمالاً بخشی از یک اکوسیستم بزرگ‌تر عملیات سایبری مرتبط با ایران است، اما ساختار سازمانی دقیق آن مشخص نیست.

کاربران چگونه از خودشان محافظت کنند؟

اولین و مهم‌ترین نکته این است که هر ابزار رایگانی که در شبکه‌های اجتماعی تبلیغ می‌شود یا حتی در پلی‌استور گوگل وجود دارد، لزوماً امن نیست. اگر یک وی‌پی‌ان یا برنامه‌ای فقط از طریق یک لینک ناشناس، کانال تلگرام یا سایت غیر معتبر ارائه می‌شود، باید با آن با احتیاط برخورد کرد.

چند اقدام ساده برای کاهش ریسک آلودگی و حملات مشابه:

  • نرم‌افزارها و اپلیکیشن‌ها را فقط از منابع معتبر و رسمی دریافت کنید و از نصب فایل‌هایی که از طریق لینک‌های ناشناس، کانال‌ها یا سایت‌های بدون اعتبار منتشر می‌شوند خودداری کنید.

  • به فایل‌های اجرایی ناشناس با پسوندهایی مانند ZIP، MSI و EXE با احتیاط برخورد کنید. این فرمت‌ها به‌خودی‌خود مخرب نیستند، اما در حملات مهندسی اجتماعی اغلب برای انتقال و اجرای بدافزار استفاده می‌شوند.

  • پیش از دانلود یا نصب هر ابزار، دامنه سایت، نام توسعه‌دهنده، سابقه انتشار و اطلاعات حریم خصوصی آن را بررسی کنید. وجود غلط املایی یا تغییرات جزئی در نام دامنه‌های شناخته‌شده می‌تواند نشانه یک سایت جعلی باشد.

  • برابر وعده‌های غیرواقعی مانند «اینترنت استارلینک رایگان بدون نیاز به تجهیزات»، «وی‌پی‌ان فوق‌سریع و بدون قطعی» یا نسخه‌های ویژه رایگان از ابزارهای ناشناس محتاط باشید. مهاجمان معمولاً از نیاز فوری کاربران برای جلب اعتماد استفاده می‌کنند.

  • مجوزهای درخواستی برنامه‌ها را بررسی کنید. اگر یک فیلترشکن یا برنامه پخش صدا و تصویر درخواست دسترسی‌هایی خارج از محدوده عملکرد خود دارد، آن را یک نشانه هشدار در نظر بگیرید؛ مجوزهای غیرضروری را غیرفعال کنید و در صورت مشاهده رفتار مشکوک، برنامه را حذف کنید.

  • روی لینک‌های ناشناس یا پیام‌هایی که شما را به دانلود فوری یک فایل یا نصب یک برنامه تشویق می‌کنند کلیک نکنید. قبل از هر اقدام، منبع ارسال‌کننده و مقصد لینک را بررسی کنید.

  • سیستم‌عامل، مرورگر و نرم‌افزارهای امنیتی خود را همیشه به‌روز نگه دارید تا آسیب‌پذیری‌های شناخته‌شده کمتر مورد سوءاستفاده قرار گیرند.

هر رفتار غیرعادی مانند اجرای پردازش‌های ناشناس، مصرف غیرمعمول اینترنت، ایجاد فایل‌های ناشناخته یا تغییرات مشکوک در سیستم را - جدی بگیرید و بررسی کنید.

اگر قبلاً چنین برنامه‌هایی را دانلود و اجرا کرده‌اید، احتمال آلودگی سیستم را جدی بگیرید و اقدامات زیر را انجام دهید:

  • سیستم را با یک ابزار امنیتی معتبر و به‌روز اسکن کنید و نتایج شناسایی‌شده را بررسی کنید.

  • رمز عبور حساب‌های حساس مانند ایمیل، شبکه‌های اجتماعی و حساب‌های بانکی و سرویس‌های مالی را از یک دستگاه مطمئن و غیر آلوده تغییر دهید. در صورت امکان، احراز هویت چندمرحله‌ای را فعال کنید.

  • جلسات فعال و دستگاه‌های متصل به حساب‌های مهم را بررسی کرده و هرگونه نشست ناشناس را ببندید.

  • بررسی کنید چه برنامه‌هایی روی دستگاه در حال اجرا هستند و چه نرم‌افزارهایی اخیراً نصب شده‌اند. اگر رفتار غیرعادی مانند اجرای برنامه‌های ناشناس یا مصرف غیرمعمول اینترنت مشاهده کردید، اتصال دستگاه را قطع کرده و قبل از ادامه استفاده، آن را بررسی امنیتی کنید.

جمع‌بندی

پرونده TAG-182 یک نکته مهم را یادآوری می‌کند: حملات سایبری همیشه از مسیرهای پیچیده و فنی وارد نمی‌شوند. گاهی مهاجمان دقیقاً سراغ نیازهایی می‌روند که برای بسیاری از کاربران به یک دغدغه روزمره تبدیل شده است؛ پیدا کردن یک فیلترشکن که قطع نشود، یک راه سریع‌تر برای اتصال یا ابزاری برای دسترسی راحت‌تر به اینترنت.

وقتی کاربران ایرانی با قطعی‌ها و اختلال‌های مداوم روبه‌رو هستند، دیدن یک تبلیغ جذاب در شبکه‌های اجتماعی، یک نام آشنا یا وعده‌هایی مثل «فیلترشکن رایگان و پرسرعت» می‌تواند وسوسه‌کننده باشد. در چنین شرایطی ممکن است یک نفر بدون بررسی کافی، برنامه‌ای را دانلود و اجرا کند که در ظاهر راه‌حل مشکل اوست، اما در پشت صحنه می‌تواند تهدیدی برای امنیت دستگاهش باشد.

در این کمپین، برنامه‌هایی مانند Pis2ray VPN و YEPlayer با همین روش اعتماد کاربران را جلب کردند؛ اما هدف نهایی آن‌ها کمک به دسترسی بهتر به اینترنت نبود، بلکه انتشار بدافزاری مانند MarkiRAT و جمع‌آوری اطلاعات از سیستم آن‌ها بود.

در دنیای دیجیتال، هر ابزار رایگان یا پیشنهادی که با وعده‌های جذاب ارائه می‌شود، لزوماً یک فرصت واقعی نیست و گاهی می‌تواند پوششی برای یک تهدید امنیتی باشد. هر برنامه‌ای که روی گوشی یا کامپیوتر نصب می‌کنیم، بسته به سطح دسترسی‌هایش می‌تواند به بخشی از اطلاعات و فعالیت‌های دیجیتال ما دسترسی داشته باشد. به همین دلیل، قبل از دانلود و نصب هر نرم‌افزار ناشناس، بهتر است چند لحظه وقت بگذاریم؛ منبع انتشار برنامه را بررسی کنیم، به مجوزهای درخواستی آن توجه کنیم و مطمئن شویم نرم‌افزاری که دریافت می‌کنیم همان چیزی است که معرفی شده است.

اپ اندروید پس‌کوچه را دانلود کنید

دانلود
بازگشت به بالا