محققان امنیت سایبری موفق به شناسایی یک بدافزار ناشناخته به نام GoSerpent شدهاند که از اواخر سال 2025 در حملات سایبری علیه نهادهای دولتی و دیپلماتیک در منطقه جنوب شرق آسیا به کار گرفته شده است. این بدافزار که توسط شرکت روسی کاسپرسکی در فوریه 2026 کشف شد، با هدف دسترسی طولانیمدت بر روی سیستمهای قربانی و جمعآوری اطلاعات کلیدی طراحی شده است.
به گفته نوشین شهاب، محقق امنیت کاسپرسکی، «پایش فعالیتهای این عامل تهدید نشان داد که در می 2026، مهاجمان با مجموعهای پیشرفته از ابزارهای مخرب بازگشتهاند: یک نسخه جدید از بدافزار Stowaway RAT و یک ابزار پراکسی، بههمراه یک ابزار مخفی برای خارجسازی دادههای حساسِ جمعآوریشده در چند ماه گذشته از طریق اشتراک شبکه.»

بر اساس گزارش کاسپرسکی، بدافزار GoSerpent با دریافت آرگومانهای خط فرمان رمزگذاریشده و کدگذاری Base64 (شامل آدرس سرور فرماندهی و کنترل و رمز عبور ارتباط) فعال میشود. سپس با رمزگشایی آنها، از طریق یک اتصال رمزگذاریشده به سرور C2 متصل میشود و هش SHA256 رمز عبور به عنوان کلید رمزگذاری مورد استفاده قرار میگیرد.
فهرست فرمانهای پشتیبانیشده عبارتند از:
- اعلام آلودگی فعال به سرور
- شروع شنود بر روی یک پورت مشخص
- بستن یک پورت شنود
- اتصال به یک سرور راهدور
- اجرای یک شل بر روی ماشین آلوده
- آپلود فایل یا دایرکتوری به سرور
- دانلود از سرور
- راهاندازی یک پروکسی SOCKS5 بر روی دستگاه آلوده
- ارسال به یک گره متصل
کاسپرسکی توضیح میدهد: «GoSerpent میتواند سرورهای پروکسی SOCKS5 را برای مسیریابی ترافیک از طریق میزبانهای در معرض خطر ایجاد کند و به مهاجمان امکان دسترسی به شبکههای دیگر را بدهد، در عین حال که آدرس IP واقعی خود را پنهان میکند. این درب پشتی قادر به استقرار ابزارهای مخرب اضافی مانند ThumbcacheService برای جمعآوری فایل، Mimikatz برای تخلیه اعتبارنامه، و QuarksDumpLocalHash برای استخراج هش رمز عبور حساب محلی است.»
ابزارهای دیگر مستقرشده در این حملات عبارتند از:
- McMx RAT: یک ابزار پراکسی و دسترسی از راه دور مبتنی بر Go که نسخه سبکتری از GoSerpent با قابلیتهایی مثل پروکسی SOCKS5، ارسال پورت، انتقال فایل و شل از راه دور است.
- ThumbcacheService: یک DLL که GoSerpent را با یک مکانیزم پیچیده جمعآوری فایل تکمیل میکند.
- Mimikatz: برای تخلیه حافظه از فرآیند LSASS به منظور استخراج اطلاعات اعتبارنامه.
- QuarksDumpLocalHash: برای استخراج هش رمز عبور حسابهای محلی از رجیستری SAM.
پس از ماهها برداشت مخفیانه داده، مهاجمان در می 2026 به محیطهای در معرض خطر بازگشتند تا مجموعه دیگری از ابزارها را مستقر کنند:
- Stowaway: ابزاری برای پراکسی و دسترسی از راه دور با قابلیتهای SOCKS5، ارسال پورت، تونلزنی معکوس، دسترسی شل از راه دور، انتقال فایل و تونلزنی مبتنی بر SSH.
- TmcLoader: یک ماژول لودر به زبان C++ که حاوی یک بار رمزگذاریشده به نام TmcPayload است.
- TmcPayload: برای خارجسازی دادههای حساس ذخیرهشده از ماشین قربانی.
کاسپرسکی هشدار میدهد: «آنچه این تهدید را به ویژه نگرانکننده میکند، استقرار استراتژیک ابزارهای مختلف با قابلیتهای پیچیده جمعآوری داده و خارجسازی است. زنجیره از ThumbcacheService تا TmcLoader/TmcPayload نشاندهنده برنامهریزی عملیاتی پیشرفته است.»
اگرچه انتساب قطعی این حملات همچنان مبهم است، اما محققان اعلام کردهاند که این کمپین از نظر اهداف، قابلیتهای فنی و همپوشانی عملیاتی با گروه تهدیدی به نام TetrisPhantom شباهت زیادی دارد. TetrisPhantom یک «عامل تهدید بسیار ماهر و پرمنبع» است که نخستینبار در اکتبر 2023 برای هدفگیری نهادهای دولتی در منطقه آسیا-اقیانوسیه (APAC) مستند شده بود.
کاسپرسکی در گزارش خود خاطرنشان کرد: «مهاجم مخفیانه جاسوسی کرده و دادههای حساس را از نهادهای دولتی APAC با بهرهبرداری از یک نوع خاص از درایو USB خارج میکرد.»





