استفاده از درب‌پشتی MarsSnake توسط نفوذگران چینی در حمله به عربستان

security news

شکارچیان تهدید، تاکتیک‌های عامل تهدید چینی به نام UnsolicitedBooker را افشا کرده‌اند که یک سازمان بین‌المللی ناشناس در عربستان سعودی را با درب‌پشتی جدید MarsSnake هدف قرار داده است.

ESET که در مارس ۲۰۲۳ اولین بار نفوذهای این گروه هکری را که این نهاد را هدف قرار می‌داد و یک سال بعد دوباره کشف کرد، اعلام کرد که این فعالیت از ایمیل‌های فیشینگ هدفمند با استفاده از بلیط‌های پرواز به عنوان طعمه برای نفوذ به اهداف مورد نظر استفاده می‌کند. UnsolicitedBooker ایمیل‌های فیشینگ هدفمندی ارسال می‌کند که عموماً از بلیط هواپیما به عنوان طعمه استفاده می‌کنند و اهداف آن شامل سازمان‌های دولتی در آسیا، آفریقا و خاورمیانه است. حملات انجام شده توسط این عامل تهدید با استفاده از درب‌‌پشتی‌های Chinoxy، DeedRAT، Poison Ivy و BeRAT شناخته می‌شوند که به طور گسترده توسط گروه‌های هکری چینی مورد استفاده قرار می‌گیرند. UnsolicitedBooker با گروهی که به عنوان Space Pirates ردیابی می‌شود و گروه فعالیت تهدید نامشخص که در حال استقرار یک درب‌پشتی موسوم به Zardoor علیه یک سازمان غیرانتفاعی اسلامی در عربستان سعودی بود، همپوشانی دارد. ESET اعلام کرد که حملات مداوم DigitalRecyclers به ​​نهادهای دولتی اتحادیه اروپا را نیز شناسایی کرده است که از شبکه KMA VPN operational relay box (ORB) برای پنهان‌سازی ترافیک شبکه خود و استقرار درب‌‌پشتی‌های RClient، HydroRShell و GiftBox استفاده می‌کنند.

https://www.welivesecurity.com/en/eset-research/eset-apt-activity-report-q4-2024-q1-2025
https://thehackernews.com/2025/05/chinese-hackers-deploy-marssnake.html