×
اقتصادی
شناسه خبر : 307367
تاریخ انتشار : جمعه 1405/01/14 ساعت 21:24
شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

شناسایی بدافزار مرموز در زیرساخت‌های کشور +جزئیات عملیات شکار تهدید

تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری طی انجام عملیات شکار تهدید در سازمان‌ها، بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده است.

نورنیوز_ گروه اقتصادی : تیم امداد سایبری مرکز مدیریت راهبردی افتای ریاست جمهوری، با انجام عملیات شکار تهدید در سازمان‌ها بدافزاری را کشف کرد که با توجه به شواهد و بررسی‌های انجام‌شده متعلق به یک گروه هکری سازمان‌یافته (APT) ناشناخته بوده که در حال حاضر اطلاعاتی از نام و ماهیت این گروه در دست نیست.

  این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

برای افزایش سطح آگاهی راجع به روش عملکرد این گروه گزارش تحلیل بدافزار و TTP حمله و همچنین شاخص‌های آلودگی و قواعد شکارتهدید (IOC) مربوط به این گروه در این مقاله در اختیار عموم قرار داده می‌شود.

با اینکه روش حمله این گروه اشتراکاتی با حملات APT41 و همچنین گروه Oneclik دارد ولی در نوع خود منحصربه‌فرد بوده است و در گزارش‌های بررسی‌شده با هیچ‌کدام از گروه‌های شناخته‌شده مطابقت ندارد.

این گروه از تکنیک پیشرفته AppDomainManager Hijacking (T1574.014) برای اجرای کد مخرب در بستر یک پروسه معتبر ویندوزی استفاده کرده است.

زنجیره حمله با اجرای فرآیند dfsvc.exe آغاز می‌شود و در انتها با استفاده از ابزار Cobalt اقدام به پایداری دسترسی و اجرای کد مخرب و همچنین استخراج اطلاعات از سازمان‌ها می‌کند.

این گروه هکری معمولاً سازمان‌های دولتی را به قصد جمع‌آوری اطلاعات هدف قرار می‌دهد و ورود آن از طریق سوءاستفاده از آسیب‌پذیری‌های سامانه‌های لبه شبکه (اینترنت) و همچنین از طریق خرید دسترسی اولیه و اکانت معتبر بوده است.

این گروه با استفاده از ابزارهایی مانند dfsvc.exe که دارای امضای دیجیتال معتبر مایکروسافت است و همچنین استفاده از دی‌ال‌ال‌های رمز شده تو در تو برای پایداری دسترسی و اجرای شل کد بر روی memory خود را از دید آنتی‌ویروس‌ها مخفی نگه می‌دارد.

تکنیک AppDomainManager Hijacking با استفاده از dfsvc.exe را در گذشته گروه‌های APT41 و گروه Oneclik استفاده کرده بودند ولی در روش پیاده سازی این تکنیک تفاوت‌هایی وجود دارد و به این دلیل نمی‌توان این حملات را به این گروه‌ها نسبت داد.

مرکز مدیریت راهبردی افتای ریاست جمهوری بر اساس نتایج حاصل از مهندسی معکوس لایه‌های بدافزار، استخراج پیکربندی از حافظه و تحلیل ترافیک شبکه، مجموعه‌ای از شاخص‌های آلودگی را با دقت بالا (High-Fidelity) استخراج کرده است.

این شاخص‌ها به چهار دسته فایل سیستم، شبکه، میزبان و الگوهای شکار تقسیم می‌شوند، توصیه مرکز افتا این است که  این شاخص‌ها بلافاصله در سامانه‌های SIEM، EDR و فایروال‌ها اعمال شوند.

برای آشنایی و بهره‌برداری متخصصان، کارشناسان و مدیران فناوری اطلاعات و امنیت سامانه‌های دستگاه‌های دارای زیرساخت حیاتی، مشروح گزارش فنی مرکز مدیریت راهبردی افتای ریاست جمهوری در باره شناسایی یک APT در زیرساخت‌های کشور در فایل پیوست تقدیم شده است.

 


نظرات

آخرین اخبار
دوران قراردادهای خاص در سپاهان پایان یافت
چراغ سبز روسیه به شهروندانش در ورود به خلیج فارس
پایان دوران تکبر؛ اعتراف مقام کاخ سفید به تضعیف دهه‌های آمریکا
هشدار نهادهای اطلاعاتی آمریکا به ترامپ در مورد تحرکات اسرائیل
مرتس خواستار تعمیم آتش‌بس ایران به لبنان شد
ونس: منافع آمریکا و اسرائیل همیشه همسو نیست
اعلام زمان حضور امیر قلعه‌نویی و سعید عزت‌اللهی در کنفرانس خبری
آتش‌بس غزه توهمی مرگبار و بی‌رحمانه
شورای اروپا از یادداشت تفاهم ایران و آمریکا استقبال کرد
نقض آتش‌بس ادعایی میان حزب‌الله واسرائیل/16 حمله جدید به جنوب لبنان و 47 شهید
ایران قهرمان چهل‌وششمین دوره جام جهان‌پهلوان تختی شد
ادعای تل‌آویو درباره ادامه حضور نظامی در جنوب لبنان
توفان جوانان ایران در چین؛ پوریا امانی‌فرد در یک قدمی مدال طلا
سردار قاآنی: غزه هم طوفان دارد
ممنوعیت فعالیت اقتصادی نروژیها در شهرک‌سازی‌ اسرائیل
گزارش فایننشال تایمز از بازگشت سبزپوشی به بورس ایران
تمام تعهدات و بندهای تفاهم‌نامه ایران و آمریکا رصد می شود
اتحادیه اروپا به دنبال ایجاد کانال دیپلماتیک مستقیم با روسیه
خروج 20 میلیون بشکه نفت ایران از بندر چابهار
مجلس: شروط رهبری در تفاهم اسلام‌آباد باید کامل اجرا شود
شروط جدید فرانسه برای موافقت با لغو تحریم‌های ایران!
مکرون: وضعیت کرانه باختری «غیرقابل‌قبول» است
یامال: مسی بهترین بازیکن تاریخ فوتبال است
هشدار تداوم گرما در استان تهران
نبض جام | ویژه برنامه روزانه نورنیوز برای جام جهانی 2026 / قسمت یازدهم
پویش ملی «طلوع ماه» برای ثبت رویداد وداع با رهبر شهید
حمله ترامپ به آلمان؛ جنگ بر سر قیمت داروهای نوآورانه
ترس در قلب سامبا؛ چرا برزیلی‌ها از لباس پوشاندن به مجسمه راکی می‌لرزند؟
رایزنی وزرای خارجه ایران و پاکستان درباره اجرای تفاهم‌نامه پایان جنگ
جنگ دیپلماتیک در قلب جام جهانی؛ ایران از آمریکا در فیفا شکایت کرد!
فعال شدن آژیر خطر در شهرک «زرعیت» بر اثر حمله پهپادی
چگونه خودروهای داخلی گران می‌شوند؟
جاده چالوس یکطرفه است
طرح سنای آمریکا برای استفاده از دارایی‌های روسیه به نفع اوکراین
شیخ نعیم قاسم: مخالفت با ظلم را بخشی از مسیر پیروزی است
طلسم بوکس ایران با بازی علی حبیبی‌نژاد شکست
طلایی‌های پنج وزن دوم جام تختی مشخص شدند
حمیدرضا اتحاد، خواننده مازندرانی درگذشت
آخرین کشتی اتباع ژاپنی از تنگه هرمز خارج شد
بازگشت نفتکش‌های ایرانی به خلیج فارس برای بارگیری مجدد
بانک مرکزی درباره اختلال در چهار بانک اطلاعیه صادر کرد
چرا قیمت محصولات اپل افزایش می‌یابد؟
ارتش: دست بر ماشه و گوش‌ به فرمان رهبری، آماده‌ایم از امنیت و منافع ملت حراست کنیم
یورش نخست‌وزیر سابق به دیپلماسی نتانیاهو
خوشحالی حسن یزدانی از اعزام دوباره به مسابقات جهانی
اعلام دلیل تعویق مذاکرات روز جمعه در سوئیس از زبان بقایی/تکذیب بازدید از تاسیسات هسته ای
پرسپولیس مدافع چپ فولاد را می خواهد
روسیه متهم کرد: آمریکا می‌خواهد ما را از بازار جهانی حذف کند
حماس: مقاومت لبنان حماسه‌ای بزرگ در برابر اشغالگران صهیونیست آفرید
هشدار کرملین: فاجعه در کمین خط مقدم اوکراین