Charming Kitten ایرانی از BellaCPP، نوع ++C بدافزار BellaCiao استفاده می‌کند

security news

کسپرسکی نوع جدیدی از خانواده بدافزار مبتنی بر دات‌نت BellaCiao را شناسایی کرده است.

خانواده بدافزار BellaCiao که در اواخر آوریل 2023 ظاهر شد به گروه هک ایرانی موسوم به APT Charming Kitten (با نام‌های APT35, CALANQUE, Charming Kitten, CharmingCypress, ITG18, Mint Sandstorm (Phosphorus سابق), Newscaster, TA453 و Yellow Garuda نیز شناخته می‌شود) نسبت داده شده است. یکی از جنبه‌های مهم نمونه‌های BellaCiao یک طرح نسخه‌سازی است که چگونه اطلاعات زیادی را از طریق مسیرهای PDB مربوطه خود نشان می‌دهند.

BellaCPP نوشته شده در ++C از نمونه‌های BellaCiao بدون قابلیت وب‌شل است و از دامنه‌هایی استفاده می‌کند که قبلاً به این APT نسبت داده شده است. در واقع بر خلاف وب‌شل پاورشل که در نمونه‌های قدیمی‌تر BellaCiao مشاهده شده، نمونه BellaCPP فاقد وب‌شل هاردکد شده است. همچنین دامنه را به روشی مشابه تولید می‌کند و از آن به همان روشی که در نمونه‌های دات‌نت مشاهده می‌شود، استفاده می‌کند.

https://securelist.com/bellacpp-cpp-version-of-bellaciao/115087/
https://thehackernews.com/2024/12/irans-charming-kitten-deploys-bellacpp.html