Seqrite Labs حمله‌ای هدفمند علیه نهادهای دولتی و بخش آی‌تی میانمار شناسایی کرد

گزارش Seqrite Labs نشان می‌دهد کمپین جاسوسی با نام Operation QUICSILVER نهادهای دولتی و شرکت‌های فناوری اطلاعات میانمار را هدف قرار داده و از طریق طعمه‌هایی مانند دعوت‌نامه‌های مراسم فارغ‌التحصیلی، درپشتی نوشته‌شده با زبان برنامه‌نویسی Go تحت عنوان QUICAgent توزیع می‌کند.

خلاصهٔ یافته‌های اصلی

  • روش توزیع: فایل‌های اجرایی با پوشش PDF و تصاویر دعوت‌نامه.
  • زنجیرهٔ آلودگی: استفاده از فایل VHD حاوی میان‌بر (LNK) که باینری قانونی ftp.exe را برای اجرای مرحلهٔ بعدی صدا می‌زند.
  • ارتباط C2: کشف آدرس اولیه از طریق Cloudflare Workers و برقراری ارتباط نهایی با پروتکل QUIC روی UDP/443.
  • درپشتی: یک ایمپلنت ساده اما اثربخش با قابلیت اجرای فرمان از راه دور و پایداری از طریق میان‌بر در پوشهٔ Startup.

شیوه نفوذ و زنجیرهٔ آلودگی

نخستین نمونه‌ها در آوریل 2026 با فایل HolidayNotice.pdf.exe مشاهده شدند. نمونه‌های بعدی در ژوئن و ژوئیه 2026 از فایل Virtual Hard Disk (VHD) برای فعال‌سازی زنجیرهٔ آلودگی استفاده کردند. داخل VHD فایلی میان‌بر (LNK) وجود داشت که ظاهراً یک سند PDF را بازمی‌کرد؛ اما در حقیقت به‌صورت پنهان ftp.exe را اجرا می‌کرد و با پارامتر -s یک اسکریپت محلی را فراخوانی می‌نمود.

نمونه دعوت‌نامه فریب‌دهنده و ساختار VHD در کمپین QUICSILVER

محققان گزارش داده‌اند اسکریپت ابتدا به دنبال دو فایل به‌نام‌های header.doc و body.doc در پوشهٔ مخفی _rels می‌گردد و سپس با دستور ویندوز copy /b آن‌ها را ترکیب کرده و مرحلهٔ بعدی را بازسازی می‌کند.

QUICAgent: درپشتی ساده اما مؤثر

ایمپلنت مبتنی بر زبان Go که تحت عنوان QUICAgent شناسایی شده، از مکانیزم‌های ساده‌ای برای دور زدن محیط‌های تحلیل خودکار استفاده می‌کند. این مکانیزم‌ها شامل تاخیر تصادفی بین 100 تا 600 میلی‌ثانیه و اجرای مکرر عملیات هش SHA-256 تا تعداد زیادی تکرار است که زمان اجرای تحلیل‌گرهای خودکار را مصرف می‌کند.

آدرس اولیهٔ سرور فرمان و کنترل (C2) از طریق درخواست HTTP GET به دو دامنه برگشتی روی Cloudflare Workers بازیابی می‌شود. پس از به‌دست آمدن آدرس اولیه (در گزارش نمونه: 104.64.211.22)، پورت 443 به آن متصل و ارتباط نهایی از طریق پروتکل QUIC روی UDP/443 برقرار می‌گردد.

قابلیت‌ها و ماندگاری

  • ارسال بیکن اولیه هر 5 ثانیه همراه با اطلاعات پایهٔ میزبان و اختصاص شناسهٔ منحصربه‌فرد X-Agent-ID.
  • پشتیبانی از چند فرمان پایه برای اجرای دستورات از راه دور، انتقال فایل، فهرست‌برداری از دایرکتوری‌ها و تنظیم فواصل ارسال بیکن.
  • پایداری با کپی یک فایل LNK به پوشهٔ Startup کاربر جاری تا اجرای خودکار پس از ورود کاربر.

تشابه با تهدیدهای مرتبط با چین

این افشا با گزارش‌هایی هم‌زمان همراه شد که نشان می‌دهد گروه مرتبط با چین موسوم به Mustang Panda از نسخهٔ به‌روزشده‌ای از درپشتی COOLCLIENT استفاده کرده است. نمونه‌های مرتبط شامل استقرار درایور امضا‌شدهٔ کرنل (Msagent.sys) و بهره‌گیری از تکنیک‌هایی مانند PlugX و DLL sideloading برای تقویت پنهان‌سازی و پایداری بودند.

توصیه‌های دفاعی برای سازمان‌ها

برای کاهش خطر مشابه این نوع حملات پیشنهاد می‌شود اقدامات زیر در دستور کار قرار گیرد:

  • اجرای قوانین سخت‌گیرانه برای اجازهٔ اجرا به باینری‌های سیستمی و پایش رفتارهای مشابه LOLBAS (اجرای ابزارهای قانونی برای مقاصد مخرب).
  • نظارت بر درخواست‌های DNS و HTTP به دامنه‌های ناشناخته و تحلیل رفتار دامنه‌های مرتبط با Cloudflare Workers.
  • بازبینی و در صورت نیاز مسدودسازی ترافیک QUIC/UDP روی پورت 443 در بخش‌های حساس شبکه و اعمال بازرسی روی پروتکل QUIC.
  • پیکربندی و تقویت EDR برای شناسایی اجرای متوالی هش‌های سنگین، اجرای اسکریپت‌ها از مسیرهای Startup و رفتارهای بازسازی فایل‌ها از قطعات جداگانه.
  • آموزش کاربران برای شناسایی فایل‌های اجرایی با نام فریب‌دهنده (مانند فایل‌های PDF با پسوند .exe) و جلوگیری از باز کردن میان‌برهای مشکوک.

چشم‌انداز دفاعی

کمپین QUICSILVER نشان می‌دهد مهاجمان ترکیبی از مهندسی اجتماعی، سوءاستفاده از ابزارهای قانونی ویندوز و بهره‌گیری از پروتکل‌های جدید شبکه‌ای را به کار می‌برند. گزارش‌ها نشان می‌دهد روند استفاده از QUIC برای پنهان‌سازی ترافیک C2 و ترکیب روش‌های سندباکس‌گریزی افزایش خواهد یافت؛ بنابراین تقویت لایه‌های بازرسی ترافیک شبکه و رفتارنگاری میزبان به‌عنوان خطوط اول دفاع ضروری است.

برای مطالعهٔ جزئیات فنی دربارهٔ پروتکل QUIC، زبان Go و قالب VHD می‌توانید به منابع Wikipedia (QUIC)، Wikipedia (Go) و Wikipedia (VHD) مراجعه کنید.