لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از

لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از

متن تیتر خود را وارد کنید

پایگاه خبری CIT رسانه‌ای تخصصی در حوزه فناوری اطلاعات و ارتباطات ایران است که اخبار و تحولات اکوسیستم ICT را پوشش می‌دهد. تمرکز آن بر اطلاع‌رسانی تحلیلی درباره فناوری، اقتصاد دیجیتال، استارتاپ‌ها و امنیت سایبری است.این رسانه با پوشش فعالیت فعالان صنعت ICT، نقش پل ارتباطی میان صنعت، سیاست‌گذاران و مخاطبان را ایفا می‌کند.

پست های مرتبط

مرکز مدیریت راهبردی افتای ریاست‌جمهوری در جریان عملیات شکار تهدید، یک بدافزار پیشرفته مرتبط با یک گروه هکری سازمان‌یافته و ناشناخته را شناسایی کرده است؛ گروهی که با تکنیک‌های پیچیده، سوءاستفاده از آسیب‌پذیری‌های لبه شبکه و دسترسی‌های خریداری‌شده، سازمان‌های دولتی را هدف قرار می‌دهد.

به گزارش آی سی تی نیوز در جریان عملیات شکار تهدید توسط تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست‌جمهوری، یک بدافزار پیشرفته در چند سازمان شناسایی شد که براساس شواهد، به یک گروه هکری سازمان‌یافته (APT) و ناشناخته تعلق دارد. هنوز اطلاعات دقیقی از نام، ماهیت و پیشینه این گروه در دست نیست.

این گروه مهاجم معمولاً سازمان‌های دولتی را با هدف جمع‌آوری اطلاعات هدف قرار می‌دهد. نفوذ اولیه آن نیز از دو مسیر انجام شده است:

سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه 

– خرید دسترسی اولیه و دریافت اکانت‌های معتبر

برای افزایش سطح آگاهی متخصصان، گزارش تحلیل بدافزار، TTPهای حمله، شاخص‌های آلودگی (IOC) و قواعد شکار تهدید این گروه در این مقاله منتشر شده است.

با وجود برخی شباهت‌ها با حملات گروه‌های APT41 و Oneclik، شیوه اجرای این حمله دارای تفاوت‌های اساسی است و در بررسی‌ها با هیچ‌یک از گروه‌های شناخته‌شده تطابق کامل نداشته است.

یکی از مهم‌ترین نکات فنی در این حمله، استفاده از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014)  برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی است.

زنجیره حمله از اجرای فرآیند dfsvc.exe آغاز می‌شود و در ادامه مهاجم با استفاده از ابزار Cobalt اقدام به پایداری دسترسی، اجرای کد مخرب و استخراج اطلاعات حساس از سازمان‌ها می‌کند.

این گروه برای پنهان ماندن از محصولات امنیتی، از ابزارهایی با امضای دیجیتال معتبر مانند dfsvc.exe و همچنین dllهای رمزگذاری‌شده تودرتو بهره برده است. این روش باعث می‌شود اجرای شل‌کد در حافظه بدون جلب توجه آنتی‌ویروس‌ها انجام شود.

اگرچه تکنیک AppDomainManager Hijacking با dfsvc.exe پیش‌تر توسط APT41 و Oneclik استفاده شده بود، اما تفاوت‌های موجود در پیاده‌سازی این حمله مانع از نسبت‌دادن آن به این گروه‌ها می‌شود.

 

مرکز افتا براساس مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی با دقت بالا (High-Fidelity IOCs) شناسایی کرده است. این شاخص‌ها در چهار دسته فایل‌سیستم، شبکه، میزبان و الگوهای شکار طبقه‌بندی شده‌اند.

توصیه مرکز افتا این است که این شاخص‌ها فوراً در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند تا از گسترش آلودگی جلوگیری شود.

آخرین اخبار کسب و کار

برچسب ها