شکارگران پنهان: معرفی تیم تهاجمی Lurking Lizard
محققان حوزه امنیت سایبری با تحلیل دادههای DNS، جزئیات جدیدی از یک گروه تهاجمی به نام Lurking Lizard را فاش کردهاند. این تیم با بهرهگیری از زیرساختی شامل بیش از 230 دامنه شبیهسازی شده، یک کسبوکار تمامعیار برای اجاره پهنای باند شبکههای مسکونی راهاندازی کرده است. فعالیتهای این گروه حداقل از اوت 2022 آغاز شده و نشاندهنده برنامهریزی دقیق برای پنهانسازی ماهیت مخرب زیرساختهاست.
تاکتیکهای فریب کاربران و دامنههای جعلی
یکی از راهکارهای اصلی این تیم، انتشار فایلهای نصبی تروجانی نرمافزارهای محبوب است. مهاجمان با خرید دامنههای منقضیشده یا استفاده از عناوین اشتباه (مانند 7zip[.com] به جای 7-zip[.org])، اعتماد کاربران را جلب میکنند. این روش که در ادبیات فنی به drop-catching معروف است، تاریخچه مثبت دامنهها را برای دور زدن فایروالها و سیستمهای تشخیص بدافزار به کار میگیرد. تحلیلهای پسزمینه نشان میدهد که Lurking Lizard ریشهای چینی دارد و برای پنهانسازی هویت خود از سرویسهای رایج مانند HeroSMS استفاده میکند.
برای درک بهتر مکانیسمهای شبکههای پراکسی مسکونی که در این حملات به کار میرود، مراجعه به منابع معتبر فنی میتواند به شفافیت عملکرد این زیرساختهای غیرقانونی کمک کند.
نفوذ به پلتفرمهای ویندوز، مک و اندروید
دامنه هدفگیریها فراتر از سیستمعاملهای دسکتاپ گسترش یافته است. همان هسته مخربی که فایلهای نصبی جعلی واتساپ، ابزارهای دانلودر تیکتاک و ویپیانهای جعلی را توزیع میکرد، اکنون برند WireVPN را نیز هدف قرار داده است. نسخه موبایل این برنامه تحت نام "wirevpn - Fast Unlimited Proxy" با انتشار توسط شرکت WIRE LTD، بیش از 1 میلیون دانلود جذب کرده است. تحلیلها حاکی از آن است که این نرمافزارها در پسزمینه دستگاه قربانی را به گرههای خروجی تبدیل کرده و ترافیک شخص ثالث را از طریق آیپی کاربران مسیریابی میکنند.
انکار رسمی مأموران اصلی و چالشهای نظارتی
شرکت WEILAI NETWORK TECHNOLOGY، مالک برند WireVPN، گزارشهای منتشرشده را رد کرده و اعلام داشته که فایلهای wire.exe و upwire.exe هیچ ارتباطی به نرمافزار رسمی آنها ندارند. با این حال، دادههای تحلیلشده توسط تیمهای امنیتی نشان میدهد این گروه تنها یک کیت نصبی مخرب نیست، بلکه یک اکوسیستم یکپارچه از جذب قربانی، بازاریابی تقلبی، و فروش پهنای باند را مدیریت میکند. فرآیند عملکرد این تیم بر دو محور اصلی استوار است:
- افزایش پایگاه: استفاده از نصبکنندهها و اپلیکیشنهای موبایل برای تبدیل دستگاهها به باتنت پراکسی.
- مدیریت ترافیک: مسیریابی ترافیک شخص ثالث از طریق آیپیهای مسکونی قربانیان و درآمدزایی خودکار.
- حفظ پایداری: استفاده از دامنههای جعلی و روشهای فریبنده برای جلوگیری از شناسایی زیرساختها.
آینده این حملات نشان میدهد که مرز بین نرمافزارهای کاربردی و زیرساختهای تهاجمی روزبهروز نازکتر میشود. کاربران باید با فعالسازی لایههای محافظتی و پرهیز از جستجوی ابزارهای غیررسمی، ریسک تبدیل شدن به بخشی از این شبکههای غیرقانونی را بهشدت کاهش دهند.





