گروهی از هکرهای ایرانی که به گربه اهلی معروفند، با انتشار برنامه‌ای تحت عنوان نرم‌افزار مترجم، نسخه توسعه یافته بدافزار FurBall را بین قربانیان منتشر کردند.

این کمپین از اوایل ژوئن ۲۰۲۱ آغاز شده که عوامل آن از طریق وب‌سایت جعل شده ایرانی که متون، مجلات، کتابها و مقالات ترجمه شده روی سایت خود قرار می‌داد، بدافزار فوق را منتشر می‌کردند.

بدافزار فوق بروزرسانی‌هایی نیز ارائه می‌کرده، که هدف در هر نسخه عبور از زیر ذره‌بین امنیتی با حفظ کارایی و قابلیت‌های جاسوسی بوده است.

این گروه که با عنوان APT-50 نیز شناخته می‌شود از سال ۲۰۱۶ اقدامات جاسوسی خود را آغاز کرده که در زمینه استخراج اطلاعات شخصی و حساس از تلفن‌های همراه فعالیت می‌کند.

طی تحقیقاتی که شرکت “ترند میکرو” انجام داده، هکرهای گربه خانگی با گروه دیگری از هکرها به نام “بانسینگ گلف” در کمپین استخراج داده از کشورهای آسیای مرکزی، همکاری داشته است.

“چک پوینت” در تحقیقات خود نوشته: “توانایی اصلی گروه APT-50 در شناسایی و حمله به افرادی که احتمال تهدید ثبات دولت از سوی آنها وجود دارد، از جمله مهاجرین، گروه‌های مخالف و اقلیت‌های کرد، است.

اپلیکیشن “sarayemaghale.apk” از طریق وب سایت جعلی شده downloadmaghaleh[.]com منتشر که کار اصلی آن ارائه مقالات و کتابهای ترجمه شده از انگلیسی به فارسی است.

این بدافزار تا به حال اشکال مختلفی داشته و به صورت بازی‌، اپلیکیشن امنیتی و تصاویر پس زمینه دیده شده است. در آخرین نسخه، این بدافزار به شکل یک برنامه مترجم درآمده که برای دور ماندن از ذره‌بین برنامه‌های امنیتی، تنها به دسترسی لیست مخاطبین اکتفا کرده است.

با این حال، بدافزار فوربال می‌تواند دستوراتی را از سرور کنترل و فرماندهی خود دریافت و روی دستگاه قربانی اجرا کند. به واسطه این دستورات، امکان جمع‌آوری لیست مخاطبان، فایل‌های ذخیره شده در حافظه خارجی، لیست اپلیکیشن‌های نصب شده، مشخصات دستگاه و حساب‌های همگام شده با آن تلفن همراه، امکان پذیر است.

این کمپین هنوز در حال اجرا است و بسیاری از وب‌سایتهای فارسی برای انتشار بدافزار فوق جعل شده‌اند. با این حال نسخه‌های جدید این بدافزار نسبت به ورژن‌های قبلی از کارایی کم‌تری برخوردار است.

نظرات

نظر (به‌وسیله فیس‌بوک)