تهدید جدید Silver Fox: مهندسی پنهان‌سازی ترافیک با gRPC

گروه جرم‌سایبری Silver Fox وابسته به چین، با انتشار بدافزار پیشرفته‌ای به نام MODBEACON، سطح مهندسی حملات جاسوسی سایبری را گامی فراتر برده است. این تروجان دسترسی راه‌دور که با زبان Rust ساخته شده، به جای اتکا به پروتکل‌های سنتی، از جریان‌دهی تونل gRPC بهره می‌برد و ترافیک فرماندهی و کنترل خود را کاملاً رمزنگاری و مخفی می‌کند.

زنجیره انتشار و زیرساخت ابری نامرئی

تحلیل‌های شرکت QiAnXin نشان می‌دهد که MODBEACON برخلاف ظاهر ساده‌اش، در پشت یک شبکه سازمان‌یافته از توزیع‌کنندگان قرار دارد. اپراتورها با استفاده از تکنیک‌های مسموم‌سازی موتورهای جستجو، نصب‌کننده‌های جعلی را به کاربران هدف در سراسر آسیا ارائه می‌دهند. زیرساخت ارتباطی این بدافزار دقیقاً روی شبکه‌های تحویل محتوا (CDN) غول‌هایی مانند آمازون و Cloudflare میزبانی می‌شود تا ردیابی و مسدودسازی آن را برای مدافعان دشوار سازد.

این توزیع‌کنندگان نقش ترکیبی از فروشندگان سلاح سایبری و کارگزاران ترافیک را بازی می‌کنند؛ همزمان با گسترش باج‌افزارها و کلاهبردهای تجاری، دسترسی‌های لوکس را به بازیگران تهدید دیگر اجاره داده یا طرح‌های جنایت‌در-جنایت را اجرا می‌کنند. یکی از کمپین‌های شناسایی‌شده در اواسط سال 2026، به‌طور خاص فناوری، آموزش و شرکت‌های دولتی داخلی را هدف قرار داد و اثبات کرد که این زنجیره تأمین، پویا و چندپهلو است.

معماری فنی: پلاگین‌های درون‌حافظه‌ای و انتقال مبتنی بر V2Ray

هسته فنی MODBEACON از کیفیت مهندسی بالایی برخوردار است. جدا بودن «لودر» و «بیکن»، امکان تزریق پیکربندی به صورت داینامیک و استفاده از یک معماری پلاگین‌بیت از ویژگی‌های بارز آن است. نکته‌ای که این بدافزار را متمایز می‌کند، استفاده مجدد از لایه انتقال چارچوب متن‌باز Xray (معروف به V2Ray) است. با بهره‌گیری از این لایه، MODBEACON ترافیک C2 خود را در قالب جریانات gRPC رمزگذاری می‌کند که تشخیص محتوای ترافیک را برای ابزارهای مانیتورینگ شبکه تقریباً غیرممکن می‌سازد.

معماری داخلی بدافزار MODBEACON و نحوه اتصال به سرور فرماندهی

قابلیت‌های عملیاتی و ماندگاری در محیط هدف

به محض اجرای فایل مخرب، بدافزار مقیم حافظه شروع به فعالیت می‌کند و با حداقل مصرف منابع، دسترسی بلندمدت ایجاد می‌نماید. قابلیت‌های کلیدی MODBEACON عبارتند از:

  • شناسایی دقیق مشخصات سخت‌افزاری و نرم‌افزاری میزبان
  • بارگذاری پلاگین‌های تکمیلی به صورت زنده در حافظه
  • ارسال پیام‌های heartbeat و گزارش اجرای دستورات
  • ایجاد ماندگاری از طریق وظایف زمان‌بندی‌شده (Scheduled Tasks)

این ساختار مدولار به مهاجمان اجازه می‌دهد تا با درخواست لحظه‌به‌لحظه، عملیات‌هایی مانند سرقت اطلاعات، حرکت جانبی در شبکه و تبدیل سیستم آلوده به پروکسی معکوس را اجرا کنند. چنین طراحی استانداردی، فرایندهای عادی سیستم‌عامل را شبیه‌سازی می‌کند و نرخ کشف را به شدت کاهش می‌دهد.

توسعه زرادخانه Silver Fox به سمت استراتژی‌های APT

کشف MODBEACON تنها بخش جدیدی از یک پازل بزرگ‌تر است. این تهدید به زرادخانه گسترده تیم Silver Fox ملحق شده که پیش‌تر با بدافزارهایی نظیر Atlas RAT، ABCDoor و RomulusLoader شناخته می‌شده است. تمرکز بر معماری‌های سبک، استفاده از زبان‌های مدرن و پنهان‌سازی ترافیک از طریق پروتکل‌های روز، نشان می‌دهد که این گروه به سمت حملات با ماندگاری بالا و کاهش نرخ کشف شدن حرکت کرده است.

با افزایش پیچیدگی مهندسی ابزارهای جاسوسی و ترکیب آن با زنجیره‌های تأمین نرم‌افزار کلاهبرداری، چالش برای تیم‌های پاسخ به حادثه و تحلیلگران ترافیک شبکه هر روز جدی‌تر خواهد شد. پایداری این اکوسیستم تهدید نیازمند به‌روزرسانی مستمر سیگناتورهای دفاعی و پایش فعالیت‌های غیرعادی در لایه‌های انتقال شبکه است.