Batavia Spyware
یک کمپین جاسوسی سایبری پیچیده از ژوئیه ۲۰۲۴ به طور فعال سازمانهای روسی را هدف قرار داده است. در قلب این عملیات، یک جاسوسافزار به نام باتاویا قرار دارد که قبلاً مستند نشده بود و از طریق ایمیلهای فریبندهای که به گونهای طراحی شدهاند که به عنوان پیشنهادهای قرارداد مشروع به نظر برسند، مستقر میشود.
فهرست مطالب
زنجیره آلودگی: از ایمیل تا جاسوسی
این حمله با ایمیلهای فیشینگِ با دقت طراحیشده، که از دامنهی تحت کنترل مهاجم، oblast-ru.com، ارسال میشوند، آغاز میشود. این پیامها گیرندگان را با یک درخواست امضای قرارداد جعلی فریب میدهند و شامل یک لینک مخرب هستند. کلیک روی لینک، دانلود یک فایل آرشیو حاوی یک اسکریپت رمزگذاریشدهی ویژوال بیسیک (فایل .VBE) را آغاز میکند.
پس از اجرا، اسکریپت با جمعآوری اطلاعات دقیق در مورد سیستم میزبان و انتقال آن به یک سرور راه دور، شناسایی را انجام میدهد. این کار باعث دانلود یک فایل اجرایی ثانویه، که به زبان دلفی نوشته شده است، میشود.
بدافزار دلفی: حواسپرتی و سرقت دادهها
این بدافزار مبتنی بر دلفی احتمالاً یک قرارداد جعلی ارائه میدهد تا قربانی را درگیر نگه دارد. در همین حال، به طور نامحسوس انواع اطلاعات حساس از جمله موارد زیر را جمعآوری میکند:
- گزارشهای سیستم و اطلاعات نرمافزارهای نصبشده
- مایکروسافت آفیس و سایر انواع سند (*.doc، *.docx، *.ods، *.odt، *.pdf، *.xls، *.xlsx)
- تصاویر و دادههای مربوط به هرگونه دستگاه قابل حمل متصل به میزبان
عملکرد این بدافزار به همین جا ختم نمیشود. این بدافزار همچنین یک فایل باینری اضافی را از سرور فرماندهی و کنترل خود دانلود میکند. این فایل به گونهای طراحی شده است که طیف وسیعتری از انواع فایلها را برای استخراج جمعآوری کند.
قابلیتهای گسترده جمعآوری فایل
فایل باینری مرحله دوم، دامنه دادههای سرقت شده را به طور قابل توجهی گسترش میدهد و شامل موارد زیر میشود:
- تصاویر و فایلهای گرافیکی: *.jpeg، *.jpg، *.cdr
- ایمیلها و محتوای متنی: *.eml، *.csv، *.txt، *.rtf
- ارائهها و بایگانیها: *.ppt، *.pptx، *.odp، *.rar، *.zip
تمام اطلاعات جمعآوریشده به دامنهی دیگری به نام ru-exchange.com منتقل میشود که به عنوان نقطهی تحویل یک فایل اجرایی مرحلهی چهارم نیز عمل میکند. این مؤلفهی ناشناخته احتمالاً زنجیرهی حمله را با اقدامات مخرب بیشتر ادامه میدهد.
تأثیر گسترده و دادههای جمعآوریشده
در طول سال گذشته، بیش از ۱۰۰ کاربر در چندین سازمان با این پیامهای فیشینگ هدف قرار گرفتهاند. آخرین محموله، جمعآوری کامل دادهها را تضمین میکند و نه تنها اسناد شخصی و شرکتی، بلکه موارد زیر را نیز استخراج میکند:
- فهرست کاملی از نرمافزارهای نصب شده
- اطلاعات مربوط به درایورهای دستگاه
- جزئیات اجزای سیستم عامل
نتیجهگیری: یک تهدید جاسوسی هماهنگ و در حال تکامل
کمپین جاسوسافزار باتاویا نشاندهنده یک تهدید هماهنگ و مداوم برای امنیت سازمانی در روسیه است. زنجیره آلودگی چند مرحلهای، همراه با توانایی آن در استخراج طیف گستردهای از فایلها و اطلاعات سیستم، آن را به عنوان یک ابزار جاسوسی قدرتمند معرفی میکند. سازمانها باید هوشیار باشند و اقدامات امنیتی پیشگیرانه را برای دفاع در برابر چنین حملات پیشرفته و فریبندهای اتخاذ کنند.