شکارگران پنهان: معرفی تیم تهاجمی Lurking Lizard

محققان حوزه امنیت سایبری با تحلیل داده‌های DNS، جزئیات جدیدی از یک گروه تهاجمی به نام Lurking Lizard را فاش کرده‌اند. این تیم با بهره‌گیری از زیرساختی شامل بیش از 230 دامنه شبیه‌سازی شده، یک کسب‌وکار تمام‌عیار برای اجاره پهنای باند شبکه‌های مسکونی راه‌اندازی کرده است. فعالیت‌های این گروه حداقل از اوت 2022 آغاز شده و نشان‌دهنده برنامه‌ریزی دقیق برای پنهان‌سازی ماهیت مخرب زیرساخت‌هاست.

تاکتیک‌های فریب کاربران و دامنه‌های جعلی

یکی از راهکارهای اصلی این تیم، انتشار فایل‌های نصبی تروجانی نرم‌افزارهای محبوب است. مهاجمان با خرید دامنه‌های منقضی‌شده یا استفاده از عناوین اشتباه (مانند 7zip[.com] به جای 7-zip[.org])، اعتماد کاربران را جلب می‌کنند. این روش که در ادبیات فنی به drop-catching معروف است، تاریخچه مثبت دامنه‌ها را برای دور زدن فایروال‌ها و سیستم‌های تشخیص بدافزار به کار می‌گیرد. تحلیل‌های پس‌زمینه نشان می‌دهد که Lurking Lizard ریشه‌ای چینی دارد و برای پنهان‌سازی هویت خود از سرویس‌های رایج مانند HeroSMS استفاده می‌کند.

برای درک بهتر مکانیسم‌های شبکه‌های پراکسی مسکونی که در این حملات به کار می‌رود، مراجعه به منابع معتبر فنی می‌تواند به شفافیت عملکرد این زیرساخت‌های غیرقانونی کمک کند.

نفوذ به پلتفرم‌های ویندوز، مک و اندروید

دامنه هدف‌گیری‌ها فراتر از سیستم‌عامل‌های دسکتاپ گسترش یافته است. همان هسته مخربی که فایل‌های نصبی جعلی واتساپ، ابزارهای دانلودر تیک‌تاک و وی‌پی‌ان‌های جعلی را توزیع می‌کرد، اکنون برند WireVPN را نیز هدف قرار داده است. نسخه موبایل این برنامه تحت نام "wirevpn - Fast Unlimited Proxy" با انتشار توسط شرکت WIRE LTD، بیش از 1 میلیون دانلود جذب کرده است. تحلیل‌ها حاکی از آن است که این نرم‌افزارها در پس‌زمینه دستگاه قربانی را به گره‌های خروجی تبدیل کرده و ترافیک شخص ثالث را از طریق آی‌پی کاربران مسیریابی می‌کنند.

نمونه‌های نصب‌کننده جعلی نرم‌افزارها

انکار رسمی مأموران اصلی و چالش‌های نظارتی

شرکت WEILAI NETWORK TECHNOLOGY، مالک برند WireVPN، گزارش‌های منتشرشده را رد کرده و اعلام داشته که فایل‌های wire.exe و upwire.exe هیچ ارتباطی به نرم‌افزار رسمی آن‌ها ندارند. با این حال، داده‌های تحلیل‌شده توسط تیم‌های امنیتی نشان می‌دهد این گروه تنها یک کیت نصبی مخرب نیست، بلکه یک اکوسیستم یکپارچه از جذب قربانی، بازاریابی تقلبی، و فروش پهنای باند را مدیریت می‌کند. فرآیند عملکرد این تیم بر دو محور اصلی استوار است:

  • افزایش پایگاه: استفاده از نصب‌کننده‌ها و اپلیکیشن‌های موبایل برای تبدیل دستگاه‌ها به بات‌نت پراکسی.
  • مدیریت ترافیک: مسیریابی ترافیک شخص ثالث از طریق آی‌پی‌های مسکونی قربانیان و درآمدزایی خودکار.
  • حفظ پایداری: استفاده از دامنه‌های جعلی و روش‌های فریبنده برای جلوگیری از شناسایی زیرساخت‌ها.

آینده این حملات نشان می‌دهد که مرز بین نرم‌افزارهای کاربردی و زیرساخت‌های تهاجمی روزبه‌روز نازک‌تر می‌شود. کاربران باید با فعال‌سازی لایه‌های محافظتی و پرهیز از جستجوی ابزارهای غیررسمی، ریسک تبدیل شدن به بخشی از این شبکه‌های غیرقانونی را به‌شدت کاهش دهند.