محققان امنیت سایبری موفق به شناسایی یک بدافزار ناشناخته به نام GoSerpent شده‌اند که از اواخر سال 2025 در حملات سایبری علیه نهادهای دولتی و دیپلماتیک در منطقه جنوب شرق آسیا به کار گرفته شده است. این بدافزار که توسط شرکت روسی کاسپرسکی در فوریه 2026 کشف شد، با هدف دسترسی طولانی‌مدت بر روی سیستم‌های قربانی و جمع‌آوری اطلاعات کلیدی طراحی شده است.

به گفته نوشین شهاب، محقق امنیت کاسپرسکی، «پایش فعالیت‌های این عامل تهدید نشان داد که در می 2026، مهاجمان با مجموعه‌ای پیشرفته از ابزارهای مخرب بازگشته‌اند: یک نسخه جدید از بدافزار Stowaway RAT و یک ابزار پراکسی، به‌همراه یک ابزار مخفی برای خارج‌سازی داده‌های حساسِ جمع‌آوری‌شده در چند ماه گذشته از طریق اشتراک شبکه.»

نحوه عملکرد بدافزار GoSerpent در حملات جاسوسی

بر اساس گزارش کاسپرسکی، بدافزار GoSerpent با دریافت آرگومان‌های خط فرمان رمزگذاری‌شده و کدگذاری Base64 (شامل آدرس سرور فرماندهی و کنترل و رمز عبور ارتباط) فعال می‌شود. سپس با رمزگشایی آن‌ها، از طریق یک اتصال رمزگذاری‌شده به سرور C2 متصل می‌شود و هش SHA256 رمز عبور به عنوان کلید رمزگذاری مورد استفاده قرار می‌گیرد.

فهرست فرمان‌های پشتیبانی‌شده عبارتند از:

  • اعلام آلودگی فعال به سرور
  • شروع شنود بر روی یک پورت مشخص
  • بستن یک پورت شنود
  • اتصال به یک سرور راه‌دور
  • اجرای یک شل بر روی ماشین آلوده
  • آپلود فایل یا دایرکتوری به سرور
  • دانلود از سرور
  • راه‌اندازی یک پروکسی SOCKS5 بر روی دستگاه آلوده
  • ارسال به یک گره متصل

کاسپرسکی توضیح می‌دهد: «GoSerpent می‌تواند سرورهای پروکسی SOCKS5 را برای مسیریابی ترافیک از طریق میزبان‌های در معرض خطر ایجاد کند و به مهاجمان امکان دسترسی به شبکه‌های دیگر را بدهد، در عین حال که آدرس IP واقعی خود را پنهان می‌کند. این درب پشتی قادر به استقرار ابزارهای مخرب اضافی مانند ThumbcacheService برای جمع‌آوری فایل، Mimikatz برای تخلیه اعتبارنامه، و QuarksDumpLocalHash برای استخراج هش رمز عبور حساب محلی است.»

ابزارهای دیگر مستقرشده در این حملات عبارتند از:

  • McMx RAT: یک ابزار پراکسی و دسترسی از راه دور مبتنی بر Go که نسخه سبک‌تری از GoSerpent با قابلیت‌هایی مثل پروکسی SOCKS5، ارسال پورت، انتقال فایل و شل از راه دور است.
  • ThumbcacheService: یک DLL که GoSerpent را با یک مکانیزم پیچیده جمع‌آوری فایل تکمیل می‌کند.
  • Mimikatz: برای تخلیه حافظه از فرآیند LSASS به منظور استخراج اطلاعات اعتبارنامه.
  • QuarksDumpLocalHash: برای استخراج هش رمز عبور حساب‌های محلی از رجیستری SAM.

پس از ماه‌ها برداشت مخفیانه داده، مهاجمان در می 2026 به محیط‌های در معرض خطر بازگشتند تا مجموعه دیگری از ابزارها را مستقر کنند:

  • Stowaway: ابزاری برای پراکسی و دسترسی از راه دور با قابلیت‌های SOCKS5، ارسال پورت، تونل‌زنی معکوس، دسترسی شل از راه دور، انتقال فایل و تونل‌زنی مبتنی بر SSH.
  • TmcLoader: یک ماژول لودر به زبان C++ که حاوی یک بار رمزگذاری‌شده به نام TmcPayload است.
  • TmcPayload: برای خارج‌سازی داده‌های حساس ذخیره‌شده از ماشین قربانی.

کاسپرسکی هشدار می‌دهد: «آنچه این تهدید را به ویژه نگران‌کننده می‌کند، استقرار استراتژیک ابزارهای مختلف با قابلیت‌های پیچیده جمع‌آوری داده و خارج‌سازی است. زنجیره از ThumbcacheService تا TmcLoader/TmcPayload نشان‌دهنده برنامه‌ریزی عملیاتی پیشرفته است.»

اگرچه انتساب قطعی این حملات همچنان مبهم است، اما محققان اعلام کرده‌اند که این کمپین از نظر اهداف، قابلیت‌های فنی و همپوشانی عملیاتی با گروه تهدیدی به نام TetrisPhantom شباهت زیادی دارد. TetrisPhantom یک «عامل تهدید بسیار ماهر و پرمنبع» است که نخستین‌بار در اکتبر 2023 برای هدف‌گیری نهادهای دولتی در منطقه آسیا-اقیانوسیه (APAC) مستند شده بود.

کاسپرسکی در گزارش خود خاطرنشان کرد: «مهاجم مخفیانه جاسوسی کرده و داده‌های حساس را از نهادهای دولتی APAC با بهره‌برداری از یک نوع خاص از درایو USB خارج می‌کرد.»