حملات SideWinder APT به بخش دولتی جنوب آسیا

security news

نهادهای عالی‌ رتبه دولتی در کشورهای سریلانکا، بنگلادش و پاکستان به‌ تازگی هدف کمپین جدید سازماندهی شده توسط عوامل تهدید SideWinder قرار گرفتند.

به گزارش محققان شرکت Acronis، نفوذگران با استفاده از ایمیل‌های فیشینگ نیزه‌ای به همراه پیلود‌های مخرب دارای محدودیت جغرافیایی، اطمینان حاصل کردند که فقط قربانیان مستقر در کشورهای هدف، محتوای مخرب را دریافت می‌کنند. زنجیره‌های حمله با بهره‌گیری از ترفندهای فیشینگ نیزه‌ای آغاز و به نصب بدافزار شناخته‌ شده StealerBot منجر می‌شوند. شیوه اجرای حملات با الگوهای رفتاری اخیر گروه SideWinder که در مارس 2025 توسط شرکت Kaspersky مستندسازی شده بود، مطابقت دارد. حملات عمدتاً با سواستفاده از آسیب‌پذیری‌های قدیمی اجرای کد از راه دور در مایکروسافت آفیس آغاز می‌شوند. اسناد مخرب هنگام باز شدن، اکسپلویت CVE-2017-0199 را فعال و پیلود‌های بعدی را برای نصب StealerBot (ایمپلنت NET.) از طریق تکنیک side-loading کتابخانه‌های DLL اجرا می‌کنند. فایل RTF مخرب نیز از آسیب‌پذیری تخریب حافظه در Equation Editor آفیس با شناسه CVE-2017-11882 برای راه‌اندازی لودر مبتنی بر شِل‌کد استفاده می‌کند که منجر به اجرای StealerBot می‌شود.

https://thehackernews.com/2025/05/south-asian-ministries-hit-by.html