Seqrite Labs حملهای هدفمند علیه نهادهای دولتی و بخش آیتی میانمار شناسایی کرد
گزارش Seqrite Labs نشان میدهد کمپین جاسوسی با نام Operation QUICSILVER نهادهای دولتی و شرکتهای فناوری اطلاعات میانمار را هدف قرار داده و از طریق طعمههایی مانند دعوتنامههای مراسم فارغالتحصیلی، درپشتی نوشتهشده با زبان برنامهنویسی Go تحت عنوان QUICAgent توزیع میکند.
خلاصهٔ یافتههای اصلی
- روش توزیع: فایلهای اجرایی با پوشش PDF و تصاویر دعوتنامه.
- زنجیرهٔ آلودگی: استفاده از فایل VHD حاوی میانبر (LNK) که باینری قانونی
ftp.exeرا برای اجرای مرحلهٔ بعدی صدا میزند. - ارتباط C2: کشف آدرس اولیه از طریق Cloudflare Workers و برقراری ارتباط نهایی با پروتکل QUIC روی UDP/443.
- درپشتی: یک ایمپلنت ساده اما اثربخش با قابلیت اجرای فرمان از راه دور و پایداری از طریق میانبر در پوشهٔ Startup.
شیوه نفوذ و زنجیرهٔ آلودگی
نخستین نمونهها در آوریل 2026 با فایل HolidayNotice.pdf.exe مشاهده شدند. نمونههای بعدی در ژوئن و ژوئیه 2026 از فایل Virtual Hard Disk (VHD) برای فعالسازی زنجیرهٔ آلودگی استفاده کردند. داخل VHD فایلی میانبر (LNK) وجود داشت که ظاهراً یک سند PDF را بازمیکرد؛ اما در حقیقت بهصورت پنهان ftp.exe را اجرا میکرد و با پارامتر -s یک اسکریپت محلی را فراخوانی مینمود.
محققان گزارش دادهاند اسکریپت ابتدا به دنبال دو فایل بهنامهای header.doc و body.doc در پوشهٔ مخفی _rels میگردد و سپس با دستور ویندوز copy /b آنها را ترکیب کرده و مرحلهٔ بعدی را بازسازی میکند.
QUICAgent: درپشتی ساده اما مؤثر
ایمپلنت مبتنی بر زبان Go که تحت عنوان QUICAgent شناسایی شده، از مکانیزمهای سادهای برای دور زدن محیطهای تحلیل خودکار استفاده میکند. این مکانیزمها شامل تاخیر تصادفی بین 100 تا 600 میلیثانیه و اجرای مکرر عملیات هش SHA-256 تا تعداد زیادی تکرار است که زمان اجرای تحلیلگرهای خودکار را مصرف میکند.
آدرس اولیهٔ سرور فرمان و کنترل (C2) از طریق درخواست HTTP GET به دو دامنه برگشتی روی Cloudflare Workers بازیابی میشود. پس از بهدست آمدن آدرس اولیه (در گزارش نمونه: 104.64.211.22)، پورت 443 به آن متصل و ارتباط نهایی از طریق پروتکل QUIC روی UDP/443 برقرار میگردد.
قابلیتها و ماندگاری
- ارسال بیکن اولیه هر 5 ثانیه همراه با اطلاعات پایهٔ میزبان و اختصاص شناسهٔ منحصربهفرد X-Agent-ID.
- پشتیبانی از چند فرمان پایه برای اجرای دستورات از راه دور، انتقال فایل، فهرستبرداری از دایرکتوریها و تنظیم فواصل ارسال بیکن.
- پایداری با کپی یک فایل LNK به پوشهٔ
Startupکاربر جاری تا اجرای خودکار پس از ورود کاربر.
تشابه با تهدیدهای مرتبط با چین
این افشا با گزارشهایی همزمان همراه شد که نشان میدهد گروه مرتبط با چین موسوم به Mustang Panda از نسخهٔ بهروزشدهای از درپشتی COOLCLIENT استفاده کرده است. نمونههای مرتبط شامل استقرار درایور امضاشدهٔ کرنل (Msagent.sys) و بهرهگیری از تکنیکهایی مانند PlugX و DLL sideloading برای تقویت پنهانسازی و پایداری بودند.
توصیههای دفاعی برای سازمانها
برای کاهش خطر مشابه این نوع حملات پیشنهاد میشود اقدامات زیر در دستور کار قرار گیرد:
- اجرای قوانین سختگیرانه برای اجازهٔ اجرا به باینریهای سیستمی و پایش رفتارهای مشابه LOLBAS (اجرای ابزارهای قانونی برای مقاصد مخرب).
- نظارت بر درخواستهای DNS و HTTP به دامنههای ناشناخته و تحلیل رفتار دامنههای مرتبط با Cloudflare Workers.
- بازبینی و در صورت نیاز مسدودسازی ترافیک QUIC/UDP روی پورت 443 در بخشهای حساس شبکه و اعمال بازرسی روی پروتکل QUIC.
- پیکربندی و تقویت EDR برای شناسایی اجرای متوالی هشهای سنگین، اجرای اسکریپتها از مسیرهای Startup و رفتارهای بازسازی فایلها از قطعات جداگانه.
- آموزش کاربران برای شناسایی فایلهای اجرایی با نام فریبدهنده (مانند فایلهای PDF با پسوند .exe) و جلوگیری از باز کردن میانبرهای مشکوک.
چشمانداز دفاعی
کمپین QUICSILVER نشان میدهد مهاجمان ترکیبی از مهندسی اجتماعی، سوءاستفاده از ابزارهای قانونی ویندوز و بهرهگیری از پروتکلهای جدید شبکهای را به کار میبرند. گزارشها نشان میدهد روند استفاده از QUIC برای پنهانسازی ترافیک C2 و ترکیب روشهای سندباکسگریزی افزایش خواهد یافت؛ بنابراین تقویت لایههای بازرسی ترافیک شبکه و رفتارنگاری میزبان بهعنوان خطوط اول دفاع ضروری است.
برای مطالعهٔ جزئیات فنی دربارهٔ پروتکل QUIC، زبان Go و قالب VHD میتوانید به منابع Wikipedia (QUIC)، Wikipedia (Go) و Wikipedia (VHD) مراجعه کنید.





