واحد 42 وب سایتی را پیدا کرد که یک آژانس مدلینگ معروف آلمانی را جعل می کرد
این سایت دارای جاوا اسکریپت مبهم است که اطلاعات سیستم را استخراج می کند
در آینده، میتواند میزبان بدافزار باشد یا اعتبار ورود به سیستم را بدزدد
هکرهای ایرانی در تلاش برای جمعآوری اطلاعات بیشتر در مورد دستگاههای هدف خود، یک آژانس مدلسازی آلمانی را جعل کردند.
این بر اساس گزارش جدیدی از واحد 42 Palo Alto Networks است که همچنین ادعا میکند که عملکرد کامل این کمپین، که میتواند شامل تحویل بدافزار یا برداشت اعتبار باشد، هنوز به دست نیامده است.
واحد 42 میگوید که در حالی که زیرساختهای نظارتی آنها معتقدند احتمالاً به عوامل تهدید ایرانی مرتبط است، محققان دامنه «Megamodelstudio[.]com» را پیدا کردند. پس از کمی گشتن در سایت، آنها متوجه شدند که این یک نسخه جعلی از megamodelagency.com است، یک آژانس مدل سازی قانونی مستقر در هامبورگ، آلمان.
هدف گذاری انتخابی
این دو وب سایت به ظاهر یکسان هستند، اما چند تفاوت کلیدی وجود دارد. برای مثال، مخرب یک جاوا اسکریپت مبهم را حمل می کند که برای گرفتن اطلاعات دقیق بازدیدکنندگان طراحی شده است.
واحد 42 می گوید که اسکریپت اطلاعات مربوط به زبان های مرورگر و پلاگین ها، اطلاعات وضوح صفحه و همچنین مهرهای زمانی را می گیرد که به مهاجمان اجازه می دهد مکان و محیط بازدیدکننده را ردیابی کنند.
این اسکریپت همچنین آدرس IP محلی و عمومی کاربر را نشان میدهد، از اثر انگشت بوم استفاده میکند و از SHA-256 برای تولید هش منحصر به فرد دستگاه استفاده میکند. در نهایت، داده های جمع آوری شده را به صورت JSON ساختار می دهد و از طریق یک درخواست POST به نقطه پایانی /ads/track تحویل می دهد.
واحد 42 گفت: "هدف احتمالی کد فعال کردن هدف گیری انتخابی با تعیین جزئیات کافی دستگاه و شبکه در مورد بازدیدکنندگان است."
این قرارداد نامگذاری تلاشی را برای پنهان کردن این مجموعه به عنوان ترافیک تبلیغاتی بیخطر به جای ذخیره و پردازش اثر انگشت هدف بالقوه نشان میدهد.
تفاوت اصلی دیگر این است که در بین صفحات پروفایل مدل های مختلف، یکی جعلی است. این صفحه در حال حاضر عملیاتی نیست، اما واحد 42 حدس میزند که میتواند در آینده برای حملات مخربتر، حذف بدافزارها یا سرقت اعتبارنامههای ورود استفاده شود.
محققان با «اطمینان بالا» به این نتیجه رسیدند که ایرانیها پشت این حمله هستند. آنها تا حدودی در مورد گروه دقیق پشت آن اطمینان کمتری دارند، و حدس می زنند که این ممکن است کار Agent Serpens، همچنین به عنوان Charming Kitten یا APT35 باشد.







ارسال نظر