مرکز مدیریت راهبردی افتای ریاستجمهوری در جریان عملیات شکار تهدید، یک بدافزار پیشرفته مرتبط با یک گروه هکری سازمانیافته و ناشناخته را شناسایی کرده است؛ گروهی که با تکنیکهای پیچیده، سوءاستفاده از آسیبپذیریهای لبه شبکه و دسترسیهای خریداریشده، سازمانهای دولتی را هدف قرار میدهد.
به گزارش آی سی تی نیوز در جریان عملیات شکار تهدید توسط تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاستجمهوری، یک بدافزار پیشرفته در چند سازمان شناسایی شد که براساس شواهد، به یک گروه هکری سازمانیافته (APT) و ناشناخته تعلق دارد. هنوز اطلاعات دقیقی از نام، ماهیت و پیشینه این گروه در دست نیست.
این گروه مهاجم معمولاً سازمانهای دولتی را با هدف جمعآوری اطلاعات هدف قرار میدهد. نفوذ اولیه آن نیز از دو مسیر انجام شده است:
– سوءاستفاده از آسیبپذیریهای سامانههای لبه شبکه
– خرید دسترسی اولیه و دریافت اکانتهای معتبر
برای افزایش سطح آگاهی متخصصان، گزارش تحلیل بدافزار، TTPهای حمله، شاخصهای آلودگی (IOC) و قواعد شکار تهدید این گروه در این مقاله منتشر شده است.
با وجود برخی شباهتها با حملات گروههای APT41 و Oneclik، شیوه اجرای این حمله دارای تفاوتهای اساسی است و در بررسیها با هیچیک از گروههای شناختهشده تطابق کامل نداشته است.
یکی از مهمترین نکات فنی در این حمله، استفاده از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی است.
زنجیره حمله از اجرای فرآیند dfsvc.exe آغاز میشود و در ادامه مهاجم با استفاده از ابزار Cobalt اقدام به پایداری دسترسی، اجرای کد مخرب و استخراج اطلاعات حساس از سازمانها میکند.
این گروه برای پنهان ماندن از محصولات امنیتی، از ابزارهایی با امضای دیجیتال معتبر مانند dfsvc.exe و همچنین dllهای رمزگذاریشده تودرتو بهره برده است. این روش باعث میشود اجرای شلکد در حافظه بدون جلب توجه آنتیویروسها انجام شود.
اگرچه تکنیک AppDomainManager Hijacking با dfsvc.exe پیشتر توسط APT41 و Oneclik استفاده شده بود، اما تفاوتهای موجود در پیادهسازی این حمله مانع از نسبتدادن آن به این گروهها میشود.
مرکز افتا براساس مهندسی معکوس لایههای بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعهای از شاخصهای آلودگی با دقت بالا (High-Fidelity IOCs) شناسایی کرده است. این شاخصها در چهار دسته فایلسیستم، شبکه، میزبان و الگوهای شکار طبقهبندی شدهاند.
توصیه مرکز افتا این است که این شاخصها فوراً در سامانههای SIEM، EDR و فایروالها اعمال شوند تا از گسترش آلودگی جلوگیری شود.