حمله زنجیره تأمین از طریق Daemon Tools
خلاصهٔ کاملتر
کسپرسکی یه حمله زنجیره تأمین (Supply Chain Attack) پیچیده رو کشف کرده که نرمافزار محبوب دیسکایمیجینگ Daemon Tools رو هدف گرفته. مهاجمان چینیزبان موفق شدن کد مخرب رو مستقیماً داخل نسخههای رسمی این نرمافزار که از سایت اصلیش قابل دانلود بوده تزریق کنن. نسخههای ۱۲.۵.۰.۲۴۲۱ تا ۱۲.۵.۰.۲۴۳۴ که از ۸ آوریل منتشر شدن، آلوده هستن و این حمله هنوز هم فعاله. شرکت AVB Disc Soft (سازنده Daemon Tools) از ماجرا مطلع شده.
مهاجمان سه فایل اجرایی داخل نرمافزار رو دستکاری کردن: DTHelper.exe، DiscSoftBusServiceLite.exe و DTShellHlp.exe — که همهشون با گواهینامههای معتبر AVB Disc Soft امضا شدن. هر بار که یکی از این فایلها اجرا بشه (که معمولاً موقع بوت سیستم اتفاق میافته)، بکدور فعال میشه. جالبه که این بکدور داخل کد مقداردهی اولیه محیط CRT کار گذاشته شده.
بکدور بعد از فعال شدن، با یه دامنه typosquatting که در ۲۷ مارس ثبت شده ارتباط برقرار میکنه. سرور در جواب یه دستور شِل میفرسته که از طریق Command Prompt اجرا میشه تا یه پِیلود دیگه دانلود و اجرا بشه.
این مکانیزم برای استقرار یه ابزار جمعآوری اطلاعات روی هزاران ماشین در بیش از ۱۰۰ کشور استفاده شده؛ بیشتر قربانیان در برزیل، چین، فرانسه، آلمان، ایتالیا، روسیه، اسپانیا و ترکیه بودن. حدود ۱۰٪ از سیستمهای آلوده متعلق به کسبوکارها و سازمانها هستن.
مهاجمان با کمک اطلاعات جمعآوریشده، سیستمهای جالبتر رو شناسایی کردن و روی اونها یه بکدور مینیمالیستی مرحله دوم نصب کردن. فقط یه دوجین سیستم در سازمانهای دولتی، علمی، صنعتی و خردهفروشی بلاروس، روسیه و تایلند به این بکدور آلوده شدن — که نشوندهنده هدفمند بودن حملهست. در یه مورد خاص هم علیه یه مؤسسه آموزشی در روسیه از یه RAT پیشرفته به نام QUIC RAT استفاده شده.
کسپرسکی میگه هنوز مشخص نیست انگیزه اصلی مهاجمان جاسوسی سایبری (cyberespionage) بوده یا «شکار بزرگ» (big game hunting)؛ ولی الگوی استقرار بکدور روی زیرمجموعه کوچیکی از ماشینهای آلوده، نشوندهنده رویکرد کاملاً هدفمند و حسابشدهست.
نکات کلیدی:
- نسخههای آلوده Daemon Tools: ۱۲.۵.۰.۲۴۲۱ تا ۱۲.۵.۰.۲۴۳۴ (از ۸ آوریل به بعد)
- سه فایل اجرایی دستکاریشده و امضاشده با گواهی رسمی:
DTHelper.exe،DiscSoftBusServiceLite.exe،DTShellHlp.exe - بکدور در کد مقداردهی CRT پنهان شده و هنگام بوت سیستم فعال میشه
- ارتباط با دامنه typosquatting برای دریافت دستورات از سرور C2
- بیش از ۱۰۰ کشور هدف قرار گرفتن؛ سازمانهای دولتی، علمی، صنعتی و خردهفروشی در معرض خطر بیشترند
- در پیشرفتهترین مرحله حمله، QUIC RAT روی سیستمهای انتخابشده پیادهسازی شده
- انگیزه نهایی مهاجمان هنوز مشخص نیست




