حملهی «StrikeShark»؛ از دیپلماتهای اندونزی تا شرکتهای نرمافزاری تایوان، دامنهای گسترده از اهداف جاسوسی
پژوهشگران امنیت سایبری شرکت کسپرسکی از شناسایی یک کارزار حملهی جدید و پیچیده خبر دادهاند که در آن خانوادهای ناشناخته از بدافزار با نام SharkLoader بهعنوان یک لودر برای استقرار Cobalt Strike Beacon روی سیستمهای آلوده مورد استفاده قرار میگیرد. این عملیات که با نام StrikeShark ردیابی میشود، تاکنون طیف گستردهای از اهداف را در سراسر جهان، از جمله یک سازمان دیپلماتیک در اندونزی، نهادهای دولتی در تایوان، شرکتهای توسعه نرمافزار در چندین کشور و همچنین سازمانهایی در هنگکنگ، لبنان، سوریه، کلمبیا، مقدونیه شمالی، نپال و صربستان، هدف قرار داده است.
گستردگی بینظیر؛ حملهای بدون مرز جغرافیایی و صنعتی
به گفته کسپرسکی، گستردگی جغرافیایی قربانیان و تنوع سازمانهای هدف نشان میدهد که این کارزار برخلاف بسیاری از عملیاتهای مشابه، روی یک صنعت یا منطقه خاص متمرکز نیست و دامنهای وسیع از اهداف را دنبال میکند. اگرچه تاکنون ارتباط مستقیمی میان این عملیات و هیچ گروه شناختهشدهای از مهاجمان سایبری پیدا نشده، اما استفاده از ابزارهای متنباز پس از نفوذ مانند FScan و Pillager که معمولاً توسط توسعهدهندگان چینیزبان استفاده میشوند، این احتمال را تقویت کرده است که عاملان این حملات یک گروه چینیزبان باشند.

زنجیرهی حمله؛ از بهرهبرداری از آسیبپذیریهای شناختهشده تا استقرار بدافزار
بررسیها نشان میدهد مهاجمان برای نفوذ اولیه از چندین آسیبپذیری شناختهشده در سامانههای عمومی استفاده کردهاند. از جمله مهمترین این آسیبپذیریها میتوان به موارد زیر اشاره کرد:
- ProxyLogon در Microsoft Exchange Server (CVE-2021-26855) برای حمله به سازمان دیپلماتیک اندونزی
- آسیبپذیری Openfire (CVE-2023-32315) برای هدف قرار دادن شرکتهای نرمافزاری در تایوان
- اجرای کد از راه دور GeoServer (CVE-2024-36401) برای حمله به یک سازمان در کلمبیا
- سایر آسیبپذیریها در محصولات Apache Shiro، Hikvision، Microsoft SharePoint، Zimbra Collaboration Suite، F5 BIG-IP، Fortinet FortiOS، React Server Components و Cisco IOS XE Web UI
به اعتقاد کسپرسکی، عاملان حمله احتمالاً از کدهای اثبات مفهوم (PoC) منتشرشده در GitHub و سایر منابع متنباز برای بهرهبرداری از این ضعفهای امنیتی استفاده میکنند.
نقش SharkLoader؛ لودری که از «Perfect DLL Hijacking» برای فرار از شناسایی استفاده میکند
پس از دستیابی به دسترسی اولیه، مهاجمان با استقرار وبشلها، زنجیرهای از حملات DLL Side-Loading را از طریق فایل SystemSettings.exe اجرا کرده و فایل SystemSettings.dll را که همان SharkLoader است، بارگذاری میکنند تا ماندگاری خود را در سیستم حفظ کنند.
در روش دیگری، SharkLoader از طریق فایلهای اجرایی مخربی توزیع میشود که خود را بهجای نرمافزارهای معتبر مانند Google Update یا Cisco AnyConnect جا میزنند. این فایلها پس از پایان فرآیند نصب ظاهری، لودر بدافزار را اجرا میکنند. همچنین برخی از این فایلهای مخرب همراه با اسناد PDF فریبنده عرضه میشوند تا کاربران را به اجرای آنها ترغیب کنند.
تکنیک «Perfect DLL Hijacking»؛ عبور از مکانیزمهای امنیتی ویندوز
پس از بارگذاری فایل DLL، بدافزار از تکنیکی موسوم به Perfect DLL Hijacking بهره میگیرد؛ روشی که برای اجرای کد مخرب بدون درگیر شدن با سازوکار Windows Loader Lock طراحی شده و امکان دور زدن برخی مکانیزمهای امنیتی ویندوز را فراهم میکند. در ادامه، SharkLoader فایل رمزگذاریشده DscCoreR.mui را رمزگشایی و بارگذاری کرده و از آن برای استخراج و اجرای Cobalt Strike Beacon در یک رشته جدید استفاده میکند.
ابزارهای پیشرفتهی پنهانسازی؛ از Microsoft Detours تا MinHook
بدافزار از دو مؤلفهی دیگر نیز برای پنهانسازی استفاده میکند:
- مؤلفهای مبتنی بر Microsoft Detours که چندین API ویندوز را برای پایش استثناهای زمان اجرا Hook میکند.
- مؤلفهای مبتنی بر MinHook که توابع VirtualAlloc و Sleep را دستکاری میکند تا Beacon در حافظه قرار گرفته و از شناسایی توسط ابزارهای اسکن حافظه که به دنبال نواحی اجرایی RWX هستند، فرار کند.
پس از نصب Hookها و انتقال کامل Beacon به حافظه، بدافزار با فراخوانی تابع ResumeThread اجرای Cobalt Strike را آغاز میکند.
ماندگاری در سیستم؛ از Registry Run Keys تا Scheduled Tasks
اگرچه SharkLoader بهصورت ذاتی قابلیت ایجاد ماندگاری ندارد، اما مهاجمان با استفاده از Registry Run Keys و Scheduled Tasks، اجرای مجدد SystemSettings.exe را هنگام ورود کاربر یا حتی بدون ورود هیچ کاربری به سیستم تضمین میکنند.
شناسایی شبکه و سرقت اطلاعات؛ از LSASS تا NTDS
پس از تثبیت دسترسی، مهاجمان مرحله گستردهای از شناسایی شبکه را آغاز میکنند که شامل موارد زیر است:
- بررسی ساختار Active Directory
- سرقت اطلاعات احراز هویت از طریق فرآیند LSASS و پایگاه داده NTDS
- استفاده از ابزارهای متنباز مانند FScan، Searchall و Pillager برای جمعآوری اطلاعات
انگیزههای جاسوسی سایبری؛ هدف قرار دادن اطلاعات سیاسی و مالکیت فکری
با وجود این فعالیتها، تاکنون هیچ مدرکی از سرقت یا انتقال دادهها مشاهده نشده است. با این حال، کسپرسکی معتقد است انتخاب سازمانهای دولتی و شرکتهای توسعه نرمافزار بهعنوان اهداف، نشاندهندهی انگیزههای جاسوسی سایبری و تلاش برای دستیابی به اطلاعات سیاسی یا مالکیت فکری است. این شرکت هشدار داده است که استفاده همزمان از SharkLoader، ابزار Cobalt Strike، بهرهبرداری از سرویسهای اینترنتی آسیبپذیر و فایلهای نصب جعلی، نشان میدهد مهاجمان علاوه بر اهداف جاسوسی، بهصورت فرصتطلبانه نیز سامانههای آسیبپذیر را هدف قرار میدهند.
جمعبندی؛ تهدیدی نوظهور با اهداف گسترده
کشف بدافزار SharkLoader و کارزار StrikeShark، نشاندهندهی افزایش پیچیدگی حملات سایبری علیه سازمانها و نهادهای دولتی در سراسر جهان است. استفاده از تکنیکهای پیشرفتهی پنهانسازی، بهرهبرداری از آسیبپذیریهای شناختهشده و استقرار Cobalt Strike، این کارزار را به یکی از تهدیدات جدی برای امنیت شبکههای سازمانی تبدیل کرده است. سازمانها باید با بهروزرسانی مستمر سیستمها، اعمال کنترلهای دسترسی سختگیرانه و پایش مداوم شبکه، خود را در برابر این تهدیدات نوظهور ایمن کنند.

































Leave a Reply