تیم تحقیقاتی GReAT شرکت کسپرسکی در تاریخ ۱۶ ژوئیه ۲۰۲۶ گزارشی از یک بدافزار Backdoor پیشرفته و پیشتر ناشناخته به نام GoSerpent منتشر کرد که نهادهای دولتی و دیپلماتیک را در منطقه جنوبشرق آسیا هدف قرار داده است. این ابزار که با زبان برنامهنویسی Go توسعه یافته، از دسامبر ۲۰۲۵ تا حداقل مه ۲۰۲۶ بهطور فعال در کمپینی هماهنگ برای جمعآوری بلندمدت اطلاعات حساس مورد استفاده قرار گرفته است. کسپرسکی این کمپین را با درجه اطمینان پایین به گروه TetrisPhantom نسبت میدهد.
GoSerpent چیست و چرا خطرناک است؟
GoSerpent یک تروجان دسترسی از راه دور (RAT) نوشتهشده با زبان Go است که ریشههای آن به نسخههای قدیمیتر از سال ۲۰۲۱ برمیگردد. انتخاب زبان Go برای توسعه این بدافزار به مهاجمان اجازه میدهد باینریهای خودکفا و قابل حمل بین پلتفرمها تولید کنند که تحلیل ایستای آنها برای محصولات امنیتی سنتی دشوارتر است. این بدافزار بخشی از یک زنجیره ابزار هماهنگشده است که هدف نهایی آن جمعآوری مداوم و بلندمدت اطلاعات حساس از سیستمهای قربانی است، نه صرفاً یک نفوذ مقطعی.
مکانیزم رمزنگاری و ارتباطات فرمان و کنترل
یکی از نکات فنی برجسته GoSerpent، استفاده از ترکیبی چندلایه از الگوریتمهای رمزنگاری برای محافظت از ارتباطات با سرور فرمان و کنترل (C2) است:
- AES-CBC: برای رمزگذاری اولیه بستههای ارتباطی
- ChaCha20: بهعنوان لایه رمزنگاری تکمیلی برای مقاومت در برابر تحلیل ترافیک
- AES-256-GCM: برای تأیید صحت و محرمانگی دادههای حساس منتقلشده
این ترکیب رمزنگاری چندلایه، شناسایی و رمزگشایی ترافیک شبکه این بدافزار را برای تیمهای SOC و ابزارهای تحلیل بستههای شبکه (DPI) بسیار دشوار میکند.
قابلیتهای فرماندهی GoSerpent
GoSerpent از ۱۲ دستور مجزا پشتیبانی میکند که به اپراتور کنترل کاملی بر سیستم قربانی میدهد:
- Sync: همگامسازی وضعیت پیادهسازی بین بدافزار و سرور C2
- Exit: خاتمه اجرای بدافزار
- Ls (Listen): گوش دادن روی یک پورت مشخص برای دریافت اتصالات
- Connect: برقراری اتصال خروجی به آدرس مشخصشده
- Hello: ایجاد یک Shell تعاملی برای اجرای دستورات سیستمی
- Upload/Download: انتقال فایل بین سیستم قربانی و سرور مهاجم
- SOCKS5 Proxy: راهاندازی پروکسی برای عبور ترافیک از طریق سیستم آلوده
- Close Port: بستن پورتهای باز شده توسط بدافزار
- Forward: هدایت ترافیک بین دو نقطه شبکه (Port Forwarding)
ترکیب قابلیت Proxy و Port Forwarding به مهاجمان اجازه میدهد از سیستمهای آلوده بهعنوان نقطهٔ واسط برای نفوذ عمیقتر در شبکه سازمانی قربانی استفاده کنند—تکنیکی متداول در کمپینهای جاسوسی سایبری بلندمدت.
پایداری در سیستم و تقلید از فایلهای قانونی
GoSerpent برای حفظ پایداری خود در سیستم قربانی، نام فایل اجرایی خود را شبیه به فایلهای سیستمی قانونی ویندوز جا میزند—از جمله نامهایی مانند lsass.exe و updates.exe. این تکنیک ساده اما مؤثر باعث میشود تحلیلگران امنیتی و کارشناسان IT در نگاه اول این فایلها را بهعنوان فرآیندهای سیستمی معتبر تشخیص دهند و از بررسی دقیقتر آنها صرفنظر کنند.
زنجیره ابزارهای همراه
کسپرسکی GoSerpent را بخشی از یک اکوسیستم بزرگتر از ابزارهای مرتبط شناسایی کرده است:
- McMx: نسخهٔ سادهشدهتری از بدافزار مشابه که با پارامترهای متنی بهجای رمزنگاری پیچیده کار میکند.
- ThumbcacheService: ابزاری تخصصی برای جمعآوری فایلهای اداری و اسناد از سیستم قربانی.
- Stowaway: ابزار Proxy سطح دوم که برای مخفیسازی مسیر واقعی ترافیک شبکه استفاده میشود.
- TmcLoader و TmcPayload: سیستم متمرکز برای بارگذاری و اجرای مؤلفههای سرقت داده در مراحل بعدی حمله.
وجود این زنجیره چندلایه از ابزارها نشاندهنده یک عملیات جاسوسی سایبری بالغ و با منابع کافی است که بهجای تکیه بر یک ابزار واحد، از معماری ماژولار برای انعطافپذیری بیشتر بهره میبرد.
چرا این تهدید برای سازمانهای ایرانی مهم است؟
هدف اصلی این کمپین—نهادهای دولتی و دیپلماتیک—دقیقاً همان دسته از سازمانهایی هستند که در ایران نیز بهطور مداوم هدف عملیاتهای جاسوسی سایبری بینالمللی قرار میگیرند. استفاده از زبان Go برای توسعه بدافزار، روندی رو به رشد در میان گروههای APT است، چرا که این باینریها معمولاً نرخ شناسایی پایینتری در آنتیویروسهای سنتی دارند. علاوه بر این، معماری ماژولار GoSerpent—با ابزارهای proxy و forwarding مجزا—به این معناست که حتی اگر یک لایه دفاعی شناسایی و مسدود شود، مهاجم میتواند از طریق مؤلفههای دیگر به نفوذ خود ادامه دهد. سازمانهای دولتی و دیپلماتیک ایرانی که با شبکههای بینالمللی در ارتباط هستند، باید بهویژه نسبت به ترافیک پروکسی و Port Forwarding غیرمعمول از سیستمهای داخلی هوشیار باشند.
نشانههای نفوذ (IOC)
کسپرسکی فهرست شاخصهای نفوذ این کمپین را منتشر کرده که مهمترین موارد آن عبارتند از:
آدرسهای IP سرور فرمان و کنترل
- 152.32.160[.]239
- 8.220.194[.]108
- 8.220.214[.]132
این آدرسها عمدتاً از ارائهدهندگان میزبانی ابری قانونی مانند Alibaba Cloud و UCLOUD HK اجاره شدهاند—تاکتیکی رایج برای مخفیسازی زیرساخت مخرب در میان ترافیک ابری معمولی و کاهش احتمال شناسایی بر اساس شهرت IP.
هشهای فایل نمونه (MD5)
- GoSerpent: EBFFD5A76AAA690BCDB922F82E0BACC5
- TmcLoader: D08A059E8B815E3B891505BC8777FC28
کسپرسکی مجموعاً ۱۳ هش MD5 مرتبط با ابزارهای مختلف این کمپین (GoSerpent، McMx، ThumbcacheService، Stowaway، TmcLoader/TmcPayload) را در گزارش اصلی منتشر کرده است.
نامهای فایل مشکوک برای پایداری
- lsass.exe (تقلید از فرآیند سیستمی Local Security Authority)
- updates.exe (تقلید از فایل بهروزرسانی سیستمی)
گزارش کامل و فهرست کامل IOCها در مقاله اصلی کسپرسکی روی Securelist در دسترس است.
توصیههای عملی برای شناسایی و مقابله
- بررسی فرآیندهای سیستمی مشکوک: فرآیندهایی با نامهای مشابه lsass.exe یا updates.exe که از مسیرهای غیرمعمول (خارج از System32) اجرا میشوند را بررسی کنید.
- پایش ترافیک پروکسی و Port Forwarding داخلی: ترافیک SOCKS5 غیرمعمول یا Port Forwarding از ایستگاههای کاری داخلی میتواند نشانهای از فعالیت این بدافزار باشد.
- مسدودسازی IPهای شناساییشده: آدرسهای IP فهرستشده را در فایروال سازمانی و راهکارهای امنیت شبکه مسدود کنید.
- استقرار EDR/XDR با تحلیل رفتاری: راهکارهایی که میتوانند الگوهای رمزنگاری چندلایه در ترافیک شبکه و رفتار غیرعادی فرآیندها را شناسایی کنند، ضروری هستند.
- محدودسازی دسترسی شبکه نهادهای حساس: برای نهادهای دولتی و دیپلماتیک، تقسیمبندی شبکه (Network Segmentation) و کنترل دسترسی سختگیرانه به سرورهای حیاتی توصیه میشود.
- پایش هش فایلهای شناساییشده: هشهای منتشرشده توسط کسپرسکی را در سیستمهای EDR و آنتیویروس سازمانی وارد کنید تا از تطبیق خودکار مطلع شوید.
جمعبندی
کمپین GoSerpent نمونهای روشن از عملیات جاسوسی سایبری بالغ و بلندمدت است که با ترکیب رمزنگاری چندلایه، معماری ماژولار و تکنیکهای ساده اما مؤثر پایداری، توانسته ماهها بدون شناسایی در شبکه نهادهای دولتی و دیپلماتیک فعالیت کند. اگرچه attribution دقیق این کمپین به گروه TetrisPhantom هنوز با اطمینان پایین اعلام شده و نیاز به تحقیقات بیشتر دارد، اما الگوی رفتاری و ابزارهای بهکاررفته نشاندهنده یک تهدید جدی و مستمر برای سازمانهای حساس در سراسر جهان است.
مشاوره امنیتی رایگان با کارشناسان فدک رایان
اگر سازمان شما در حوزهٔ دولتی، دیپلماتیک یا هر نهاد حساس دیگری فعالیت میکند و نگران مواجهه با کمپینهای جاسوسی سایبری بلندمدت مشابه GoSerpent هستید، کارشناسان فدک رایان با تکیه بر تجربهٔ چندینساله در پیادهسازی راهکارهای امنیتی کسپرسکی آماده ارزیابی وضعیت امنیتی و پاسخگویی به سؤالات شما هستند. برای دریافت مشاورهٔ تخصصی یا هماهنگی جلسهٔ فنی، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید.