گروه هکری Librarian Ghouls دستگاههای روسی را برای استخراج رمزارز هدف قرار داد
گروه هکری Librarian Ghouls که با نام نادر Werewolf نیز شناخته میشود، صدها دستگاه روسی را هک کرده و از آنها برای استخراج رمزارز سوءاستفاده کرده است. شرکت امنیت سایبری Kaspersky اعلام کرد این حملات نوعی کریپتوجکینگ هستند که در آن سیستمهای قربانی بدون اطلاع صاحبانشان برای استخراج ارز دیجیتال مورد استفاده قرار میگیرند.
روش نفوذ و حمله هکرها
به گفته Kaspersky، این گروه هکری از طریق ارسال ایمیلهای فیشینگ آلوده به بدافزار که ظاهراً از سازمانهای معتبر ارسال شدهاند و شبیه اسناد رسمی یا دستور پرداخت هستند، به دستگاهها نفوذ میکنند. پس از آلوده شدن سیستم، هکرها ارتباط از راه دور برقرار کرده و سیستمهای امنیتی مانند Windows Defender را غیرفعال میکنند.
دستگاه قربانی به گونهای برنامهریزی میشود که بین ساعت ۱ تا ۵ بامداد روشن باشد تا در این بازه زمانی هکرها بتوانند دسترسی از راه دور بیشتری برقرار کنند و اطلاعات ورود به سیستم را سرقت کنند. Kaspersky افزود: «ما بر این باوریم که مهاجمان برای مخفی نگه داشتن رد پای خود از این روش استفاده میکنند تا کاربر از هک شدن دستگاهش مطلع نشود.»
نحوه استخراج و سرقت اطلاعات
پس از بهدست آوردن اطلاعات ورود، هکرها همچنین اطلاعات مرتبط با رم، هستههای CPU و پردازنده گرافیکی دستگاه را جمعآوری میکنند تا استخراج رمزارز را بهینهسازی کنند. هنگام اجرای ماینر، هکرها به طور مداوم به استخر استخراج متصل مانده و هر ۶۰ ثانیه اطلاعات ارسال میکنند.
Kaspersky میگوید مهاجمان تاکتیکهای خود را به طور مداوم توسعه میدهند و علاوه بر استخراج دادهها از ابزارهای دسترسی از راه دور و سایتهای فیشینگ برای نفوذ به ایمیل نیز استفاده میکنند.
قربانیان و انگیزه احتمالی هکرها
این کمپین هک که از دسامبر آغاز شده و همچنان ادامه دارد، صدها کاربر روسی به ویژه شرکتهای صنعتی و مدارس مهندسی را هدف قرار داده و همچنین قربانیانی در بلاروس و قزاقستان نیز گزارش شده است.
هنوز منشا دقیق این گروه مشخص نیست اما Kaspersky اعلام کرده که ایمیلهای فیشینگ به زبان روسی و دارای ضمیمهها و اسناد فریبنده با نام فایل روسی هستند. این موضوع نشان میدهد که هدف اصلی آنها احتمالاً کاربران روسیزبان یا ساکنان روسیه هستند.
Kaspersky همچنین حدس میزند که Librarian Ghouls ممکن است هکتیویست باشند؛ افرادی که با اهداف مدنی یا سیاسی اقدام به هک میکنند زیرا از ابزارهای قانونی شخص ثالث به جای تولید بدافزار تخصصی خود، استفاده میکنند. طبق گزارش شرکت امنیتی BI.ZONE، فعالیت این گروه دستکم از سال ۲۰۱۹ رصد شده است.