خانه » هکر های وابسته به چین، استفاده از Log4j تا IIS؛ بهره‌برداری از آسیب‌پذیری‌های قدیمی برای جاسوسی جهانی!

هکر های وابسته به چین، استفاده از Log4j تا IIS؛ بهره‌برداری از آسیب‌پذیری‌های قدیمی برای جاسوسی جهانی!

توسط Vulnerbyte_News
314 بازدید
From Log4j to IIS, China's Hackers Turn Legacy Bugs into Global Espionage Tools گروه والنربایت vulnerbyte

یک گروه تهدید وابسته به چین، در حمله‌ای هدفمند علیه یک سازمان غیرانتفاعی آمریکایی با هدف استقرار ماندگار در شبکه، شناسایی شده است. این سازمان در زمینه «تأثیرگذاری بر سیاست‌های دولت آمریکا در موضوعات بین‌المللی» فعالیت دارد و مهاجمین چند هفته در شبکه حضور داشته‌اند.

بر اساس گزارش تیم‌های Symantec و Carbon Black از شرکت Broadcom، حمله از ۵ آوریل ۲۰۲۵ با اسکن انبوه یک سرور و بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده آغاز شد:

CVEمحصول آسیب‌پذیر
CVE-2022-26134Atlassian
CVE-2021-44228Apache Log4j
CVE-2017-9805Apache Struts
CVE-2017-17562GoAhead Web Server

پس از ۱۱ روز سکوت، مهاجمان در ۱۶ آوریل فعالیت را از سر گرفته و موارد زیر را اجرا کردند:

  • اجرای curl برای بررسی اتصال اینترنت

  • اجرای netstat جهت نقشه‌برداری شبکه

  • ایجاد Scheduled Task برای ماندگاری

  • اجرای msbuild.exe برای لود پیلود مخرب ناشناخته

  • ساخت تسک جدید با اختیارات SYSTEM که هر ۶۰ دقیقه اجرا شود

  • تزریق کد به csc.exe برای ارتباط با C2: 38.180.83[.]166

🔻 تکنیک‌های کلیدی حمله

تکنیکشرح
DLL Side-Loadingسوءاستفاده از vetysafe.exe برای لود sbamres.dll
استفاده از RATاجرای پیلود در حافظه (احتمالاً RAT)
اشتراک ابزار میان APTهاشباهت مستقیم با گروه‌های Salt Typhoon، APT41، Space Pirates
تمرکز بر Domain Controllerنشانه تلاش برای انتشار گسترده در شبکه

تحلیلگران تأکید کردند که:

«مهاجمین به دنبال حضور پایدار و مخفی در شبکه و دسترسی به Domain Controllerها بوده‌اند.»

تحرکات موازی دیگر گروه‌های چینی (طبق گزارش ESET)

گروهمنطقه هدفابزار/تکنیک
Speccom (IndigoZebra / SMAC)آسیای مرکزیBLOODALCHEMY, kidsRAT, RustVoralix
DigitalRecyclersاروپاسوءاستفاده از ابزار Magnifier برای دسترسی SYSTEM
FamousSparrowآمریکای لاتینProxyLogon + SparrowDoor
SinisterEyeتایوان، یونان، آمریکا، اکوادورAitM، WinDealer، SpyDealer
PlushDaemonژاپن، کامبوجAitM + SlowStepper + EdgeStepper

IIS Serverها در تیررس: حمله با Machine Key و سئو کلواکینگ

گروه REF3927 (چینی‌زبان) با سوءاستفاده از Machine Keyهای لو رفته ASP.NET، بک‌دور TOLLBOOTH (HijackServer) را روی IIS مستقر کرده که قابلیت:

  • Web Shell

  • اجرای دستورات بدون احراز هویت

  • SEO Cloaking برای سوءاستفاده از سئو

  • اجرای Godzilla Web Shell، Mimikatz و GotoHTTP RAT

  • نصب HIDDENDRIVER Rootkit برای مخفی‌سازی

طبق HarfangLab، صدها سرور در سراسر جهان (تمرکز روی هند و آمریکا) آلوده شده‌اند.

این موج حملات به IIS در ادامه فعالیت گروه‌هایی مثل GhostRedirector، Operation Rewrite و UAT-8099 دیده می‌شود.

✅ جمع‌بندی امنیتی

نکته کلیدیاهمیت
استفاده از آسیب‌پذیری‌های بسیار قدیمینشان می‌دهد بسیاری از سرورها هنوز پچ نشده‌اند
تمرکز روی Persistenceحمله فقط نفوذ نیست، حضور ماندگار هدف اصلی است
استفاده مشترک از ابزار بین گروه‌های چینیانتساب دقیق APT دشوارتر می‌شود
IIS و Machine Keyهای لو رفتهیکی از جدی‌ترین زنجیره‌های نفوذ در سال ۲۰۲۵

🛠 توصیه‌ها

  • پچ فوری Log4j، Atlassian، Struts، GoAhead

  • چرخش و محافظت از ASP.NET Machine Keys

  • مانیتور Scheduled Tasks و رفتار msbuild.exe / csc.exe

  • بررسی DLL Side-Loading روی سرویس‌های امنیتی

  • شناسایی ارتباط خروجی به IPهای مشکوک (مثل 38.180.83.166)

منابع:

همچنین ممکن است دوست داشته باشید

پیام بگذارید