×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
قضاوت در نظامی جمهوری اسلامی یک شغل نیست، مسئولیتی الهی است
معاون رئیس‌جمهور: مقاومت مردم نقشه‌های آمریکا و متحدانش را ناکام گذاشت
احضار مدیر مسئول خبرگزاری ایرنا به دادسرای فرهنگ و رسانه
رکورد مشترک مسی و پله در جام جهانی
آغاز ثبت‌نام بیمه تکمیلی بازنشستگان کشوری + جزئیات و نحوه ثبت نام
اعتراف مقام آمریکایی به ناتوانی در اسکورت کشتی‌ها در تنگه هرمز
گفت‌وگوی پوتین و شی درباره اورانیوم ایران در پکن
معرفی رهبر شهید انقلاب به عنوان «شهید شاخص سال»
جدال آمریکا، چین و روسیه بر سر غزه در شورای امنیت
بغداد با هرگونه اقدام تهدیدکننده امنیت منطقه برخورد خواهد کرد
وعده پرداخت وام ازدواج به همه متقاضیان تا پایان سال
ارسال 96 تن کمک‌های بشردوستانه به ایران
اعلام تعرفه گمرکی واردات تلفن همراه
ترامپ با تکرار ادعاها درباره ایران و تنگه هرمز: مذاکرات ادامه دارد
رد گمانه‌زنی‌های رسانه‌ای راجع به جزئیات مذاکرات مرتبط با خاتمه جنگ
عبور 31 کشتی از تنگه هرمز با تأمین امنیت نیروی دریایی سپاه
هند اعزام کشتی‌های سوخت را به بازگشت کشتی‌های گرفتار در هرمز مشروط کرد
هشدار چین به اروپا: اعمال محدودیت تازه، پاسخ تلافی‌جویانه به‌همراه دارد
تأکید مقام‌های پاکستان بر تداوم شراکت راهبردی با چین
آیت‌الله نوری همدانی: در اجتماعات خیابانی نباید ذره‌ای بوی اختلاف وجود داشته باشد
تلاش آلمان برای کاهش تنش در خاورمیانه با فعال‌سازی دیپلماسی منطقه‌ای
روبیو: نشانه‌های مثبتی در مذاکرات با ایران دیده می‌شود
اعزام آخرین گروه زائران ایرانی به عربستان
روسیه از پرتاب آزمایشی موشک‌های بالستیک، هایپرسونیک و کروز در رزمایش هسته‌ای خبر داد
افزایش مخالفت دموکرات‌ها با کمک نظامی به اسرائیل
تصویب قطعنامه‌ ضد ایرانی در پارلمان اروپا
پذیره‌نویسی نخستین صندوق پروژه نیروگاه خورشیدی در بورس انرژی
احضار رئیس سازمان سینمایی در پی اکران یک فیلم غیر اخلاقی
مخالفت فرانسه با نقش‌آفرینی ناتو در تنگه هرمز
مشارکت 28 هزار امدادگر هلال‌احمر در جنگ اخیر
حریق گسترده در انبار لوازم یدکی تهران
طلای ایزدی در پاراوزنه‌برداری الجزایر
صدور مجوز حرفه‌ای برای قرمزهای پایتخت
تخلیه و بارگیری 23 میلیون تن کالا در بنادر کشور
چه خبر از جیره‌بندی آب در تهران؟
شهر فرودگاهی امام خمینی(ره) به دنبال سرمایه خارجی
آغاز طرح بازگشت به اشتغال کارگران بیکار شده
طرح شهروندی افتخاری برای فلسطینیان در دستور کار شورای شهر پاریس
چراغ سبز بانک مرکزی به خرید جهیزیه ایرانی
«ذرات آشوب» با حضور بازماندگان «دنا» روی صحنه می‌رود
لندن زیر فشار تبعات جنگ علیه ایران
فهرست آلمان برای جام جهانی 2026 اعلام شد
قیمت دلار و یورو امروز پنجشنبه 31 اردیبهشت 1405+ جدول
قیمت طلا و سکه امروز پنجشنبه 31 اردیبهشت 1405 +جدول قیمت ها
موادغذایی که کلسیم بدن را از بین می‌برند
نور اینفو | بدن ما به چند ساعت خواب نیاز دارد؟
رکورد اهدای خون در ایران بعد از 10 سال شکسته شد
مصدومیت جدید نیمار؛ نگرانی برزیل در آستانه جام جهانی 2026
حمله حزب‌الله به تجمع نظامیان اسرائیلی در جنوب لبنان
پیشنهاد آلمان برای «عضویت وابسته» اوکراین در اتحادیه اروپا