بدافزار یک گروه هکری سازمانیافته با هدف نفوذ به سازمانهای دولتی کشف شد
به گفته این مرکز، تیم امداد سایبری در جریان عملیات «شکار تهدید» در سازمانها موفق به شناسایی یک بدافزار شده است. بررسیهای فنی و شواهد موجود نشان میدهد این بدافزار به یک گروه هکری سازمانیافته از نوع APT تعلق دارد؛ با این حال تاکنون اطلاعات دقیقی درباره نام یا ماهیت این گروه در دست نیست.
حمله سایبری جدید با الگوی متفاوت از گروههای شناختهشده
به گزارش مرکز مدیریت راهبردی افتا، این گروه هکری معمولاً با هدف جمعآوری اطلاعات، سازمانهای دولتی را هدف قرار میدهد. نفوذ این گروه از دو مسیر انجام شده است: سوءاستفاده از آسیبپذیری سامانههای لبه شبکه (اینترنت) و همچنین خرید دسترسی اولیه یا حسابهای کاربری معتبر.
اگرچه شیوه حمله این گروه در بخشهایی با حملات گروههای APT41 و Oneclik شباهت دارد، اما الگوی رفتاری آن منحصربهفرد است و در بررسیهای انجامشده با هیچیک از گروههای شناختهشده مطابقت کامل ندارد.
این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.
زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز میشود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمانها میکند.
این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دیالالهای رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتیویروسها مخفی نگه میدارد.
تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروههای APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوتهایی وجود دارد و به این دلیل نمیتوان این حملات را به این گروهها نسبت داد.
مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایههای بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعهای از شاخصهای آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.
این شاخصها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم میشوند، توصیه مرکز افتا این است که این شاخصها بلافاصله در سامانههای SIEM، EDR و فایروالها اعمال شوند.











دیدگاهتان را بنویسید