متن خبر

این یک مورد جدید است: هکرهای ایرانی وانمود می کنند که یک آژانس مدلینگ هستند تا سعی کنند اطلاعات کاربران را سرقت کنند

این یک مورد جدید است: هکرهای ایرانی وانمود می کنند که یک آژانس مدلینگ هستند تا سعی کنند اطلاعات کاربران را سرقت کنند

شناسهٔ خبر: 875682 -




تاجری که ذره بین در دست دارد و در یک تیم تجاری به دنبال یک هکر می گردد.
(اعتبار تصویر: Shutterstock)

واحد 42 وب سایتی را پیدا کرد که یک آژانس مدلینگ معروف آلمانی را جعل می کرد

این سایت دارای جاوا اسکریپت مبهم است که اطلاعات سیستم را استخراج می کند

در آینده، می‌تواند میزبان بدافزار باشد یا اعتبار ورود به سیستم را بدزدد


هکرهای ایرانی در تلاش برای جمع‌آوری اطلاعات بیشتر در مورد دستگاه‌های هدف خود، یک آژانس مدل‌سازی آلمانی را جعل کردند.

این بر اساس گزارش جدیدی از واحد 42 Palo Alto Networks است که همچنین ادعا می‌کند که عملکرد کامل این کمپین، که می‌تواند شامل تحویل بدافزار یا برداشت اعتبار باشد، هنوز به دست نیامده است.

واحد 42 می‌گوید که در حالی که زیرساخت‌های نظارتی آن‌ها معتقدند احتمالاً به عوامل تهدید ایرانی مرتبط است، محققان دامنه «Megamodelstudio[.]com» را پیدا کردند. پس از کمی گشتن در سایت، آنها متوجه شدند که این یک نسخه جعلی از megamodelagency.com است، یک آژانس مدل سازی قانونی مستقر در هامبورگ، آلمان.

هدف گذاری انتخابی

این دو وب سایت به ظاهر یکسان هستند، اما چند تفاوت کلیدی وجود دارد. برای مثال، مخرب یک جاوا اسکریپت مبهم را حمل می کند که برای گرفتن اطلاعات دقیق بازدیدکنندگان طراحی شده است.

واحد 42 می گوید که اسکریپت اطلاعات مربوط به زبان های مرورگر و پلاگین ها، اطلاعات وضوح صفحه و همچنین مهرهای زمانی را می گیرد که به مهاجمان اجازه می دهد مکان و محیط بازدیدکننده را ردیابی کنند.

این اسکریپت همچنین آدرس IP محلی و عمومی کاربر را نشان می‌دهد، از اثر انگشت بوم استفاده می‌کند و از SHA-256 برای تولید هش منحصر به فرد دستگاه استفاده می‌کند. در نهایت، داده های جمع آوری شده را به صورت JSON ساختار می دهد و از طریق یک درخواست POST به نقطه پایانی /ads/track تحویل می دهد.

واحد 42 گفت: "هدف احتمالی کد فعال کردن هدف گیری انتخابی با تعیین جزئیات کافی دستگاه و شبکه در مورد بازدیدکنندگان است."

این قرارداد نامگذاری تلاشی را برای پنهان کردن این مجموعه به عنوان ترافیک تبلیغاتی بی‌خطر به جای ذخیره و پردازش اثر انگشت هدف بالقوه نشان می‌دهد.

تفاوت اصلی دیگر این است که در بین صفحات پروفایل مدل های مختلف، یکی جعلی است. این صفحه در حال حاضر عملیاتی نیست، اما واحد 42 حدس می‌زند که می‌تواند در آینده برای حملات مخرب‌تر، حذف بدافزارها یا سرقت اعتبارنامه‌های ورود استفاده شود.

محققان با «اطمینان بالا» به این نتیجه رسیدند که ایرانی‌ها پشت این حمله هستند. آنها تا حدودی در مورد گروه دقیق پشت آن اطمینان کمتری دارند، و حدس می زنند که این ممکن است کار Agent Serpens، همچنین به عنوان Charming Kitten یا APT35 باشد.

شما هم ممکن است دوست داشته باشید

Sead یک روزنامه‌نگار آزاد کارکشته در سارایوو، بوسنی و هرزگوین است. او در مورد IT (ابر، اینترنت اشیا، 5G، VPN) و امنیت سایبری (باج افزار، نقض داده ها، قوانین و مقررات) می نویسد. او در طول بیش از یک دهه فعالیت حرفه ای خود برای رسانه های متعددی از جمله الجزیره بالکان نوشته است. او همچنین چندین ماژول در زمینه نوشتن محتوا برای Represent Communications برگزار کرده است.

خبرکاو

ارسال نظر




تبليغات ايهنا تبليغات ايهنا

تمامی حقوق مادی و معنوی این سایت متعلق به خبرکاو است و استفاده از مطالب با ذکر منبع بلامانع است