خانه » عملیات سایبری Paperclip؛ شناسایی بیش از 45 هزار حمله و 5300 بکدور در کمپین منتسب به چین

عملیات سایبری Paperclip؛ شناسایی بیش از 45 هزار حمله و 5300 بکدور در کمپین منتسب به چین

توسط Vulnerbyte_News
295 بازدید

عملیات سایبری Paperclip یکی از بزرگ‌ترین کمپین‌های جرایم سایبری شناسایی‌شده در سال‌های اخیر است که طبق تحقیقات تیم SOCRadar به عوامل تهدید سایبری منتسب به چین نسبت داده می‌شود. بررسی‌ها نشان می‌دهد عملیات سایبری Paperclip با تکیه بر زیرساختی کاملاً خودکار و یک سیستم مبتنی بر agent به نام OpenClaw، امکان اجرای حملات گسترده و مقیاس‌پذیر علیه سازمان‌ها در سراسر جهان را فراهم کرده است.

طبق داده‌های منتشرشده، در چارچوب این کمپین بیش از 45 هزار تلاش برای نفوذ ثبت شده و هزاران بکدور روی سیستم‌های قربانیان نصب شده است؛ موضوعی که نشان می‌دهد جرایم سایبری در حال حرکت به سمت مدل‌های صنعتی و کاملاً خودکار هستند.

عملیات سایبری Paperclip چگونه حملات جهانی را مدیریت می‌کند؟

در مرکز این زیرساخت، یک بک‌اند متمرکز قرار دارد که کل چرخه عملیات را به‌صورت مرحله‌ای مدیریت می‌کند. ساختار این فرآیند شباهت زیادی به یک خط تولید سازمان‌یافته دارد و شامل مراحل زیر است:

·        برنامه‌ریزی

·        بررسی اهداف

·        اجرای عملیات

·        شناسایی

·        اسکن آسیب‌پذیری‌ها

·        اعتبارسنجی نفوذ

·        گزارش داده‌های سرقت‌شده

در این مدل، سیستم OpenClaw به‌عنوان موتور اجرای وظایف عمل کرده و agentهای خودکار را برای اجرای هر مرحله از حمله به کار می‌گیرد. این معماری باعث شده حملات در مقیاس بسیار گسترده و با حداقل دخالت انسانی اجرا شوند.

شناسایی سطح حمله خارجی در عملیات سایبری Paperclip

یکی از مراحل کلیدی در این عملیات شناسایی سطح حمله خارجی (External Attack Surface) سازمان‌ها است. مهاجمان برای این کار از موتورهای نقشه‌برداری اینترنتی مانند FOFA و 360Quake استفاده می‌کنند.

این موتورهای جستجوی امنیتی به مهاجمان اجازه می‌دهند سرویس‌ها، سرورها و سیستم‌های در معرض اینترنت را شناسایی کنند. اهداف اصلی شامل موارد زیر بوده‌اند:

·        شرکت‌های فین‌تک

·        پلتفرم‌های Web3

·        شرکت‌های امنیت سایبری

مهاجمان برای دور زدن محدودیت‌های API در FOFA، بیش از 136 حساب کاربری ایجاد کرده‌اند که اغلب با الگوی ایمیل fofa@deltajohnsons.com ساخته شده‌اند. این روش امکان اسکن مداوم هزاران هدف را فراهم کرده است.

عملیات سایبری Paperclip
استفاده از 136 حساب FOFA برای دور زدن محدودیت‌های API و انجام اسکن مداوم

سوءاستفاده از آسیب‌پذیری‌های RCE در عملیات سایبری Paperclip

پس از شناسایی اهداف، مهاجمان سیستم‌هایی را هدف قرار می‌دهند که دارای آسیب‌پذیری‌های شناخته‌شده هستند؛ به‌ویژه ضعف‌هایی که امکان اجرای کد از راه دور (RCE) را فراهم می‌کنند.

از جمله آسیب‌پذیری‌های مورد سوءاستفاده می‌توان به موارد زیر اشاره کرد:

  • React2Shell (CVE‑2025‑55182)
  • CVE‑2025‑66478
  • Log4Shell (CVE‑2021‑44228)

مهاجمان پس از بهره‌برداری موفق از این ضعف‌ها قادر هستند کنترل کامل سیستم هدف را در اختیار بگیرند.

نقش اسکریپت‌های پایتون در خودکارسازی حملات

تحقیقات SOCRadar نشان می‌دهد مهاجمان از چهار اسکریپت سفارشی پایتون برای تسریع عملیات استفاده کرده‌اند:

  • py
  • py
  • py
  • py

این اسکریپت‌ها وظایف مختلفی را انجام می‌دهند، از جمله:

  • خودکارسازی فرآیند بهره‌برداری از آسیب‌پذیری‌ها
  • اجرای همزمان دستورات روی صدها هدف
  • دور زدن WAF
  • استخراج متغیرهای محیطی سیستم

به گفته پژوهشگران، هدف اصلی این ابزارها دستیابی قابل‌اعتماد به اجرای کد از راه دور در مقیاس گسترده بوده است.

سرقت داده‌ها و ایجاد پایداری در عملیات سایبری Paperclip

مهاجمان پس از دسترسی اولیه در این کمپین به دنبال داده‌های حساس می‌گردند. مهم‌ترین اهداف داده‌ای شامل موارد زیر است:

  • کلیدهای API مرتبط با سرویس‌های هوش مصنوعی
  • توکن‌های Stripe
  • اطلاعات دسترسی پایگاه‌داده PostgreSQL

برای حفظ دسترسی و جلوگیری از شناسایی، چندین تکنیک پایداری مورد استفاده قرار گرفته است:

  • ایجاد Cloudflare Tunnel با ابزار cf-client
  • استفاده از کلاینت P2P با نام mayun
  • نصب بکدورهای سفارشی d2 و pl

همچنین مهاجمان از یک زنجیره اجرای بدون فایل (Fileless Execution) استفاده می‌کنند که در آن محتوای وب مستقیماً به Node.js ارسال شده و کد مخرب در حافظه اجرا می‌شود؛ بدون اینکه فایلی روی دیسک ذخیره شود. این روش تشخیص بدافزار را به‌مراتب دشوارتر می‌کند.

عملیات سایبری Paperclip
نمای کلی از روند اجرای عملیات

مقیاس واقعی عملیات سایبری Paperclip

بر اساس داده‌های لاگ داخلی مهاجمان، این کمپین در ابعادی بسیار گسترده اجرا شده است:

  • حدود 45,000 تلاش حمله
  • 3,981 سیستم آلوده به بکدور d2
  • 1,393 سیستم آلوده به بکدور pl
  • بیش از 900 وب‌شل فعال
  • ردیابی نزدیک به 22,000 آدرس ارز دیجیتال

بکدورهای d2 و pl به‌عنوان ایمپلنت‌های سفارشی برای حفظ دسترسی پایدار به سیستم‌های قربانی استفاده می‌شوند.

مدیریت داده‌های سرقت‌شده و ردیابی ارزهای دیجیتال

یکی از ویژگی‌های قابل توجه عملیات سایبری Paperclip استفاده از یک بک‌اند متمرکز برای مدیریت داده‌های سرقت‌شده است. مهاجمان برای تحلیل و ردیابی دارایی‌های مالی از APIهای هوش بلاکچین  (Blockchain Intelligence) مانند موارد زیر استفاده می‌کنند:

  • OKLink
  • Tatum

این ابزارها امکان ردیابی تراکنش‌های مرتبط با 22 هزار آدرس رمزارز را فراهم می‌کنند. همچنین، اسکریپت‌های خودکار برای اعتبارسنجی کلیدهای Stripe سرقت‌شده اجرا می‌شوند تا مشخص شود کدام حساب‌ها فعال بوده و دارای موجودی قابل برداشت هستند. این رویکرد به مهاجمان کمک می‌کند اهداف با بیشترین سود مالی را سریع‌تر شناسایی کنند.

جمع‌بندی

تحقیقات SOCRadar نشان می‌دهد عملیات سایبری Paperclip نمونه‌ای واضح از صنعتی شدن جرایم سایبری است؛ جایی که حملات با استفاده از خودکارسازی، اسکریپت‌های سفارشی و زیرساخت متمرکز در مقیاس جهانی اجرا می‌شوند. استفاده از موتورهای شناسایی اینترنت، سوءاستفاده از آسیب‌پذیری‌های RCE، اجرای Fileless و سیستم مدیریت داده‌های سرقت‌شده نشان می‌دهد این کمپین نه‌تنها پیچیده بلکه بسیار سازمان‌یافته و سودمحور طراحی شده است.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید