خلاصه گروه هکری چارمینگ کیتن
گروه هکری «چارمینگ کیتن» که در سال ۲۰۱۴ تاسیس شد و نامهای بسیاری مانند TA453, UNV788, ITG18, APT42, Yellow Garuda, PHOSPHORUS و APT35 دارد، یکی از پرکارترین گروههای هکری ایران شناخته میشود و گمان میرود این گروه با حکومت ایران مرتبط بوده و به بیان دقیقتر تحت فرمان سپاه پاسداران باشد. گزارشها حاکی از آن است که این گروه متشکل از نظامیان و پیکارانی بخش خصوصی امنیت سایبری بوده و معمولا حملات اسپیرفیشینگ انجام میدهد اما با وجود اینکه این گروه انجام انواع حملات فیشینگ مختلف از جمله قیشینگ نهنگ را به عهده دارد، ترجیح میدهد حملات سایبری دیگری را انجام دهد.
عملیات اسپیر فیشینگ
همینطور که قبلا گزارش شده است، این گروه بیشتر حملات اسپیر فیشینگ را انجام میدهد و از روشهای مختلف استفاده میکند تا به هدفش برسد. به عنوان مثال هکرهای این گروه از تاکتیکهای مهندسی اجتماعی، ایجاد اکانتهای جعلی و جعل وبسایتهای شرکتهای معتبر استفاده میکند تا قربانیانش را فریب بدهد و به دام خود بیاندزاد. قربانیان مورد نظر این گروه عمدتا روزنامه نگاران، اساتید دانشگاه، فعالان مدنی، پزشکان یا کارشناسان امور خاورمیانه داخل و خارج از کشور هستند.
در سال ۲۰۱۹ مایکروسوفت اعلام کرد که آنها به کنترل ۹۹ دامانه مربوط به این گروه را دست یافته و افزود که این دامانهها بخش شبکه فرماندهی و کنترل این گروه به حساب آمده و از آنها برای پیش بردن عملیات گروه استفاده میشود.
ابزارهای مورد استفاده گروه «چارمینگ کیتن»
امسال استفاده از ابزارهای جدید توسط این گروه مشاهده شده است؛ برخی از این ابزارها به شرح زیر است:
- یک بکدر
- لودرهای بدافزاری
- یک ضبط کننده صفحه کلید
- برنامهای که اطلاعات را در مرورگر به سرقت میبرد
- DiskCryptor
- BitLocker
- Fast Reverse Proxy
- Hyperscrape
تابستان امسال، گوگل اعلام کرد که این گروه هکری از Hyperscrape استفاده میکند که این ابزار از سرویسهای گوگل، یاهو و مایکروسفت بهره برداری میکند تا اطلاعات شخصی موجود در حسابهای کاربری را به دست آورد. اما شرط موفقیت این ابزار این است که این گروه باید اول اطلاعات حساب کاربری هدف یا سیشون کوکی مربوطه «session cookie» را داشته باشد ولی به دست آوردن اینها کاری سخت است و به همین دلیل احتمال موفقیتآمیز بودن چنین حمله پایین است. گفته میشود که گروه «چارمینگ کیتن» قابلیت نفوذ به تلگرام را هم دارد.
سابقه حملات این گروه
طبق یافتههای تحقیقاتی تازه منتشر شده، تعدادی از حملات سایبری علیه پژوهشگران ارشد پزشکی در آمریکا و اسرائیل، کار این گروه بوده است. این گروه تقریبا ۲۵ پژوهشگر در زمینههای ژنتیک، اعصاب و سرطانشناسی در کشورهای مذکور را هدف قرار داد و با استفاده از روشهای فیشینگ تلاش کرد به حسابهای شخصی این پژوهشگران دسترسی پیدا کند.
چند هفته پیش دولت آلبانی اعلام کرد که هکرهای ایرانی به زیرساختهای این کشور که عضو ناتو است، حمله کرده اند. این حمله در زمانی رخ داد که قرار بود یک گردهمایی مجاهدین خلق در این کشور برگزار شود و در پی این حمله، نخست وزیر آلبانی گفت که دولت این کشور نزدیک بود بند پنجم منشور ناتو را فعال کند.
حمله به سامانههای دولت آلبانی، وبسایتهای مورد استفاده برای همه نیازهای روزمره شهروندان از پرداخت قبض آب و برق و گاز گرفته تا درخواست گواهینامه رانندگی را از کار انداخت.
در سالهای گذشته بارها ادعا شده است که هکرهای ایرانی با هکرهای روسی همکاری کرده تا اهداف سراسر جهان را مورد حمله قرار بدهند و احتمال میرود که این گروه نیز با روسیها همکاری داشته باشد اما این خبر همواره توسط ایران و روسیه تکذیب شده است.