برترین نماینده کسپرسکی در غرب آسیا

GoSerpent: بدافزار جاسوسی سایبری علیه نهادهای دولتی در جنوب‌شرق آسیا

Telegram
WhatsApp
LinkedIn

GoSerpent: بدافزار جاسوسی سایبری علیه نهادهای دولتی در جنوب‌شرق آسیا

تیم تحقیقاتی GReAT شرکت کسپرسکی در تاریخ ۱۶ ژوئیه ۲۰۲۶ گزارشی از یک بدافزار Backdoor پیشرفته و پیش‌تر ناشناخته به نام GoSerpent منتشر کرد که نهادهای دولتی و دیپلماتیک را در منطقه جنوب‌شرق آسیا هدف قرار داده است. این ابزار که با زبان برنامه‌نویسی Go توسعه یافته، از دسامبر ۲۰۲۵ تا حداقل مه ۲۰۲۶ به‌طور فعال در کمپینی هماهنگ برای جمع‌آوری بلندمدت اطلاعات حساس مورد استفاده قرار گرفته است. کسپرسکی این کمپین را با درجه اطمینان پایین به گروه TetrisPhantom نسبت می‌دهد.

GoSerpent چیست و چرا خطرناک است؟

GoSerpent یک تروجان دسترسی از راه دور (RAT) نوشته‌شده با زبان Go است که ریشه‌های آن به نسخه‌های قدیمی‌تر از سال ۲۰۲۱ برمی‌گردد. انتخاب زبان Go برای توسعه این بدافزار به مهاجمان اجازه می‌دهد باینری‌های خودکفا و قابل حمل بین پلتفرم‌ها تولید کنند که تحلیل ایستای آن‌ها برای محصولات امنیتی سنتی دشوارتر است. این بدافزار بخشی از یک زنجیره ابزار هماهنگ‌شده است که هدف نهایی آن جمع‌آوری مداوم و بلندمدت اطلاعات حساس از سیستم‌های قربانی است، نه صرفاً یک نفوذ مقطعی.

مکانیزم رمزنگاری و ارتباطات فرمان و کنترل

یکی از نکات فنی برجسته GoSerpent، استفاده از ترکیبی چندلایه از الگوریتم‌های رمزنگاری برای محافظت از ارتباطات با سرور فرمان و کنترل (C2) است:

  • AES-CBC: برای رمزگذاری اولیه بسته‌های ارتباطی
  • ChaCha20: به‌عنوان لایه رمزنگاری تکمیلی برای مقاومت در برابر تحلیل ترافیک
  • AES-256-GCM: برای تأیید صحت و محرمانگی داده‌های حساس منتقل‌شده

این ترکیب رمزنگاری چندلایه، شناسایی و رمزگشایی ترافیک شبکه این بدافزار را برای تیم‌های SOC و ابزارهای تحلیل بسته‌های شبکه (DPI) بسیار دشوار می‌کند.

قابلیت‌های فرماندهی GoSerpent

GoSerpent از ۱۲ دستور مجزا پشتیبانی می‌کند که به اپراتور کنترل کاملی بر سیستم قربانی می‌دهد:

  • Sync: همگام‌سازی وضعیت پیاده‌سازی بین بدافزار و سرور C2
  • Exit: خاتمه اجرای بدافزار
  • Ls (Listen): گوش دادن روی یک پورت مشخص برای دریافت اتصالات
  • Connect: برقراری اتصال خروجی به آدرس مشخص‌شده
  • Hello: ایجاد یک Shell تعاملی برای اجرای دستورات سیستمی
  • Upload/Download: انتقال فایل بین سیستم قربانی و سرور مهاجم
  • SOCKS5 Proxy: راه‌اندازی پروکسی برای عبور ترافیک از طریق سیستم آلوده
  • Close Port: بستن پورت‌های باز شده توسط بدافزار
  • Forward: هدایت ترافیک بین دو نقطه شبکه (Port Forwarding)

ترکیب قابلیت Proxy و Port Forwarding به مهاجمان اجازه می‌دهد از سیستم‌های آلوده به‌عنوان نقطهٔ واسط برای نفوذ عمیق‌تر در شبکه سازمانی قربانی استفاده کنند—تکنیکی متداول در کمپین‌های جاسوسی سایبری بلندمدت.

پایداری در سیستم و تقلید از فایل‌های قانونی

GoSerpent برای حفظ پایداری خود در سیستم قربانی، نام فایل اجرایی خود را شبیه به فایل‌های سیستمی قانونی ویندوز جا می‌زند—از جمله نام‌هایی مانند lsass.exe و updates.exe. این تکنیک ساده اما مؤثر باعث می‌شود تحلیل‌گران امنیتی و کارشناسان IT در نگاه اول این فایل‌ها را به‌عنوان فرآیندهای سیستمی معتبر تشخیص دهند و از بررسی دقیق‌تر آن‌ها صرف‌نظر کنند.

زنجیره ابزارهای همراه

کسپرسکی GoSerpent را بخشی از یک اکوسیستم بزرگ‌تر از ابزارهای مرتبط شناسایی کرده است:

  • McMx: نسخهٔ ساده‌شده‌تری از بدافزار مشابه که با پارامترهای متنی به‌جای رمزنگاری پیچیده کار می‌کند.
  • ThumbcacheService: ابزاری تخصصی برای جمع‌آوری فایل‌های اداری و اسناد از سیستم قربانی.
  • Stowaway: ابزار Proxy سطح دوم که برای مخفی‌سازی مسیر واقعی ترافیک شبکه استفاده می‌شود.
  • TmcLoader و TmcPayload: سیستم متمرکز برای بارگذاری و اجرای مؤلفه‌های سرقت داده در مراحل بعدی حمله.

وجود این زنجیره چندلایه از ابزارها نشان‌دهنده یک عملیات جاسوسی سایبری بالغ و با منابع کافی است که به‌جای تکیه بر یک ابزار واحد، از معماری ماژولار برای انعطاف‌پذیری بیشتر بهره می‌برد.

چرا این تهدید برای سازمان‌های ایرانی مهم است؟

هدف اصلی این کمپین—نهادهای دولتی و دیپلماتیک—دقیقاً همان دسته از سازمان‌هایی هستند که در ایران نیز به‌طور مداوم هدف عملیات‌های جاسوسی سایبری بین‌المللی قرار می‌گیرند. استفاده از زبان Go برای توسعه بدافزار، روندی رو به رشد در میان گروه‌های APT است، چرا که این باینری‌ها معمولاً نرخ شناسایی پایین‌تری در آنتی‌ویروس‌های سنتی دارند. علاوه بر این، معماری ماژولار GoSerpent—با ابزارهای proxy و forwarding مجزا—به این معناست که حتی اگر یک لایه دفاعی شناسایی و مسدود شود، مهاجم می‌تواند از طریق مؤلفه‌های دیگر به نفوذ خود ادامه دهد. سازمان‌های دولتی و دیپلماتیک ایرانی که با شبکه‌های بین‌المللی در ارتباط هستند، باید به‌ویژه نسبت به ترافیک پروکسی و Port Forwarding غیرمعمول از سیستم‌های داخلی هوشیار باشند.

نشانه‌های نفوذ (IOC)

کسپرسکی فهرست شاخص‌های نفوذ این کمپین را منتشر کرده که مهم‌ترین موارد آن عبارتند از:

آدرس‌های IP سرور فرمان و کنترل

  • 152.32.160[.]239
  • 8.220.194[.]108
  • 8.220.214[.]132

این آدرس‌ها عمدتاً از ارائه‌دهندگان میزبانی ابری قانونی مانند Alibaba Cloud و UCLOUD HK اجاره شده‌اند—تاکتیکی رایج برای مخفی‌سازی زیرساخت مخرب در میان ترافیک ابری معمولی و کاهش احتمال شناسایی بر اساس شهرت IP.

هش‌های فایل نمونه (MD5)

  • GoSerpent: EBFFD5A76AAA690BCDB922F82E0BACC5
  • TmcLoader: D08A059E8B815E3B891505BC8777FC28

کسپرسکی مجموعاً ۱۳ هش MD5 مرتبط با ابزارهای مختلف این کمپین (GoSerpent، McMx، ThumbcacheService، Stowaway، TmcLoader/TmcPayload) را در گزارش اصلی منتشر کرده است.

نام‌های فایل مشکوک برای پایداری

  • lsass.exe (تقلید از فرآیند سیستمی Local Security Authority)
  • updates.exe (تقلید از فایل به‌روزرسانی سیستمی)

گزارش کامل و فهرست کامل IOCها در مقاله اصلی کسپرسکی روی Securelist در دسترس است.

توصیه‌های عملی برای شناسایی و مقابله

  1. بررسی فرآیندهای سیستمی مشکوک: فرآیندهایی با نام‌های مشابه lsass.exe یا updates.exe که از مسیرهای غیرمعمول (خارج از System32) اجرا می‌شوند را بررسی کنید.
  2. پایش ترافیک پروکسی و Port Forwarding داخلی: ترافیک SOCKS5 غیرمعمول یا Port Forwarding از ایستگاه‌های کاری داخلی می‌تواند نشانه‌ای از فعالیت این بدافزار باشد.
  3. مسدودسازی IPهای شناسایی‌شده: آدرس‌های IP فهرست‌شده را در فایروال سازمانی و راهکارهای امنیت شبکه مسدود کنید.
  4. استقرار EDR/XDR با تحلیل رفتاری: راهکارهایی که می‌توانند الگوهای رمزنگاری چندلایه در ترافیک شبکه و رفتار غیرعادی فرآیندها را شناسایی کنند، ضروری هستند.
  5. محدودسازی دسترسی شبکه نهادهای حساس: برای نهادهای دولتی و دیپلماتیک، تقسیم‌بندی شبکه (Network Segmentation) و کنترل دسترسی سخت‌گیرانه به سرورهای حیاتی توصیه می‌شود.
  6. پایش هش فایل‌های شناسایی‌شده: هش‌های منتشرشده توسط کسپرسکی را در سیستم‌های EDR و آنتی‌ویروس سازمانی وارد کنید تا از تطبیق خودکار مطلع شوید.

جمع‌بندی

کمپین GoSerpent نمونه‌ای روشن از عملیات جاسوسی سایبری بالغ و بلندمدت است که با ترکیب رمزنگاری چندلایه، معماری ماژولار و تکنیک‌های ساده اما مؤثر پایداری، توانسته ماه‌ها بدون شناسایی در شبکه نهادهای دولتی و دیپلماتیک فعالیت کند. اگرچه attribution دقیق این کمپین به گروه TetrisPhantom هنوز با اطمینان پایین اعلام شده و نیاز به تحقیقات بیشتر دارد، اما الگوی رفتاری و ابزارهای به‌کاررفته نشان‌دهنده یک تهدید جدی و مستمر برای سازمان‌های حساس در سراسر جهان است.


مشاوره امنیتی رایگان با کارشناسان فدک رایان

اگر سازمان شما در حوزهٔ دولتی، دیپلماتیک یا هر نهاد حساس دیگری فعالیت می‌کند و نگران مواجهه با کمپین‌های جاسوسی سایبری بلندمدت مشابه GoSerpent هستید، کارشناسان فدک رایان با تکیه بر تجربهٔ چندین‌ساله در پیاده‌سازی راهکارهای امنیتی کسپرسکی آماده ارزیابی وضعیت امنیتی و پاسخ‌گویی به سؤالات شما هستند. برای دریافت مشاورهٔ تخصصی یا هماهنگی جلسهٔ فنی، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید.