افراد و سازمانهای مختلف در کشور کامبوج (Cambodia) به عنوان اهداف اصلی یک کمپین سایبری جدید شناسایی شدهاند که در جریان آن، یک تروجان دسترسی راه دور متنباز (Open-Source RAT) به نام اسپارک رات (Spark RAT) منتشر میشود. این بدافزار با بهرهگیری از روشهای پیچیده مهندسی اجتماعی و فایلهای مخرب، به سیستم قربانیان نفوذ میکند.
بر اساس گزارشهای منتشر شده، نمونههای بررسی شده از این بدافزار از الگوهای فریبنده و متنوعی استفاده میکنند تا طیف وسیعی از قربانیان بالقوه را به دام بیندازند. موضوعات این فایلهای فریبنده شامل اطلاعیههای دولتی، اسناد بهداشت عمومی، مطالب مرتبط با املاک و مستغلات و سایر حوزههای جذاب برای کاربران است. یکی از خطرناکترین ویژگیهای این کمپین، سوءاستفاده از یک درایور آسیبپذیر متعلق به شرکت اوپسوات (OPSWAT) است که به مهاجمان اجازه میدهد تا ابزارهای امنیتی و ضدویروسها را روی سیستم قربانی غیرفعال کنند.
استفاده از درایورهای آسیبپذیر با تکنیک شناخته شده BYOVD (Bring Your Own Vulnerable Driver) در سالهای اخیر به یکی از روشهای محبوب گروههای هکری تبدیل شده است. مهاجمان با این روش میتوانند دسترسی سطح هسته (Kernel-level) به دست آورند و به راحتی کنترل سیستمعامل را در دست بگیرند. در گذشته نیز ابزارهای مشابهی برای دور زدن راهکارهای امنیتی پیشرفته توسط گروههای مختلف سایبری مورد استفاده قرار گرفته بود، اما ترکیب آن با یک تروجان همهفنحریف مانند اسپارک رات، خطرات این حملات را دوچندان میکند.
کارشناسان شرکت امنیت سایبری اکرونیس (Acronis) هشدار دادهاند که این حملات میتوانند پیامدهای جبرانناپذیری برای زیرساختهای حیاتی و سازمانهای دولتی و خصوصی در منطقه داشته باشند. غیرفعال کردن ابزارهای امنیتی به مهاجمان این امکان را میدهد تا به صورت پایدار در شبکه قربانی باقی بمانند و دسترسی خود را حفظ کنند.
با توجه به افزایش روزافزون پیچیدگی حملات سایبری و استفاده از ابزارهای مشروع برای مقاصد مخرب، سازمانها باید رویکردهای امنیتی خود را فراتر از ضدویروسهای سنتی ارتقا دهند. پایش دقیق درایورهای نصب شده روی سیستم، بهروزرسانی مداوم نرمافزارها و آگاهیبخشی به کارکنان در برابر حملات فیشینگ از مهمترین اقدامات برای مقابله با تهدیداتی نظیر اسپارک رات به شمار میرود.
