×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
ازسرگیری پروازهای روسیه و چین به ایران پس از 2 ماه
وزارت بهداشت لبنان: شمار زخمی‌های حملات اخیر به 7863 نفر رسید
ترامپ: آمریکایی‌ها هیچ دوست نزدیک‌تری از بریتانیایی‌ها ندارند
پولیتیکو: ناتو در برابر ایران و روسیه آسیب‌پذیر است
برگزاری حضوری کلاس‌ها در دانشگاه‌های دور از مناطق درگیر
انتشار فایل صوتی سفیر بریتانیا جنجالی شد
اختیار اعلام فهرست گروه‌های تروریستی به شعام واگذار شد + تصویر
تحریم و فشار نظامی نتوانسته ایران را به فروپاشی اقتصادی بکشاند
رکوردزنی نیروگاه بیستون در فروردین
ایران: مسئولیت هرگونه اختلال در تنگه هرمز متوجه ایالات متحده است
اژه ای: آغوش وطن به روی میهن‌دوستان باز است
طوفان هم تمرین ملی‌پوشان فوتبال را تعطیل نکرد
چهار نفر از اعضای گروهک‌های تجزیه‌طلب دستگیر شدند
خسارت چند میلیارد دلاری به پایگاه‌های آمریکا
ایران مسیر جدید برای صادرات نفت تعیین کرد
پرش نفت برنت از مرز 112 دلار؛ واکنش سریع بازار به تحولات جدید
وضع عوارض روی تنگه‌ها یکی پس از دیگری از باب‌المندب تا مالاکا
بازگشت تدریجی پروازها به آسمان ایران؛ کدام فرودگاه‌ها فعال شدند؟
نورنما | آقای مهربانی ها تولدتان مبارک
پرداخت ودیعه مسکن به مالکان منازل آسیب دیده کی آغاز می شود؟
زمان برگزاری کنکور اعلام شد
آمار جان ‌فدایان ایران به 31 میلیون نفر رسید
سایت آفریقایی گزارش داد: بالا رفتن احتمال حضور ایران در جام جهانی
صدور حکم حبس ابد برای 5 نفر در بحرین به اتهام همکاری با ایران
ابلاغ میزان افزایش دستمزد روزانه مبنای کسر حق‌بیمه از ابتدای سال 1405
مرهم کاپیتان بر تن سوخته هوادار کوچک؛ پیراهن عالیشاه به میناب رسید
نتانیاهو خطاب به ترامپ: آتش‌بس لبنان در آستانه فروپاشی است!
سرعت وزش باد در تهران به 90 کیلومتر بر ساعت رسید
مهلت ثبت‌نام بیمه بیکاری به 90 روز افزایش یافت
قتل عام در نیجریه؛ داعش مسئولیت حمله را به عهده گرفت
صادرات آرامکو ماه آینده متوقف می شود
سخنگوی ارتش: ارتش جنگ را تمام‌شده نمی‌داند/بانک اهدافمان بروز شده است
تنش بین اوکراین و رژیم اسرائیل بر سر «غلات دزدیده‌شده»
«میناب 168»؛ نام کاروان ایران در جام‌جهانی شد
خروج رسمی امارات از «اوپک» و «اوپک‌پلاس»
تداوم حملات پهپادی و بمباران اسرائیل به شهرک‌های جنوبی لبنان
شوک ژئوپلیتیک، نبض بازارهای جهانی را به لرزه انداخت
آغاز بلیت‌فروشی دیدارهای ایران در جام‌جهانی 2026؛ قیمت‌ها اعلام شد
رئیس کمیته بین‌المللی صلیب سرخ، وارد ایران شد
تاکر کارلسون: ایران یکی از آزادترین کشورهای منطقه است
حمایت ویژه از کودکان کار در روزهای جنگ
تحلیل جفری ساکس از پیامدهای ادامه جنگ علیه ایران
هشدار اتحادیه اروپا درباره تبعات اختلال در کشتیرانی جهانی
محدودیت ال ان جی آمریکا در جایگزینی عرضه از دست رفته قطر
اثر معکوس سقف‌گذاری قیمت سوخت در آلمان
وزیر ارتباطات: اینترنت باکیفیت حق مردم است
بازار بورس چه زمانی بازگشایی می‌شود؟
ورود رئیس کمیته بین‌المللی صلیب سرخ از مرز آستارا به ایران
پاسخگویی سامانه 4030 به بیش از 214 هزار تماس مشاوره‌ای تا هفتم اردیبهشت 1405
دولت افزایش اعتبار کالابرگ را در دستور کار دارد