مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

باج‌افزار Prinz Eugen با حذف پیام باج‌خواهی و اولویت‌دهی به فایل‌های تازه، روش اخاذی سایبری را متحول کرد

«پرینز اویگن» بدون پیام باج‌خواهی اخاذی می‌کند

سکوت مرگبار؛ باج‌افزاری که بدون هیچ هشداری، فایل‌های حیاتی سازمان‌ها را گروگان می‌گیرد

گروهی از محققان امنیتی در واحد ThreatDown شرکت Malwarebytes نوع جدیدی از باج‌افزار را کشف کرده‌اند که با رویکردی کاملاً متفاوت، قربانیان را هدف قرار می‌دهد. باج‌افزار Prinz Eugen که به زبان Go نوشته شده است، برخلاف بسیاری از همتایان خود، هیچ پیام باج‌خواهی روی سیستم قربانی برجای نمی‌گذارد و فایل‌های اخیراً ویرایش‌شده را در اولویت رمزگذاری قرار می‌دهد. این تاکتیک جدید که با هدف حداکثرسازی اختلال در عملیات سازمان‌ها طراحی شده، هشداری جدی برای مدیران امنیت سایبری به شمار می‌رود. این باج‌افزار که احتمالاً نام خود را از یک رزمناو آلمانی جنگ جهانی دوم گرفته است، اولین مورد از چندین ارجاع آلمانی‌زبان در این کمپین محسوب می‌شود.

تاکتیک اولویت‌دهی به فایل‌های تازه؛ ضربه‌ای دقیق به قلب عملیات سازمان

برخلاف بسیاری از باج‌افزارهای سنتی که فایل‌ها را به‌صورت تصادفی یا بر اساس ترتیب حروف الفبا رمزگذاری می‌کنند، Prinz Eugen هوشمندانه فایل‌های اخیراً ویرایش‌شده را در اولویت قرار می‌دهد. این رویکرد که در نمونه‌های بررسی‌شده توسط ThreatDown مشاهده شده، به این معناست که مهاجمان ابتدا اسناد باز، پایگاه‌های داده جاری، پروژه‌های ذخیره‌شده و آرشیوهای ایمیل تازه را هدف قرار می‌دهند. محققان معتقدند این تاکتیک برای افزایش فشار روانی و عملیاتی بر قربانی طراحی شده است، زیرا فایل‌های اخیراً ویرایش‌شده معمولاً کمترین احتمال را برای داشتن پشتیبان‌گیری اخیر دارند و برای ادامه فعالیت روزمره سازمان حیاتی هستند. در صورت وجود فایل‌های با زمان یکسان، فرایند رمزگذاری به ترتیب حروف الفبا انجام می‌شود.

«پرینز اویگن» بدون پیام باج‌خواهی اخاذی می‌کند
«پرینز اویگن» بدون پیام باج‌خواهی اخاذی می‌کند

معماری فنی؛ ترکیبی از رمزنگاری پیشرفته و پنهان‌کاری هوشمندانه

بر اساس تحلیل فنی منتشرشده توسط ThreatDown، باج‌افزار Prinz Eugen با استفاده از زبان برنامه‌نویسی Go توسعه یافته و از الگوریتم رمزنگاری ChaCha20-Poly1305 با یک کلید اصلی ۳۲ بایتی، بردار مقداردهی اولیه تصادفی برای هر فایل و سازوکار مشتق‌سازی کلید مبتنی بر Argon2id، SHA-256 و HKDF-SHA256 بهره می‌برد. فرایند رمزگذاری در بلوک‌های یک مگابایتی انجام شده و برای اطمینان از صحت داده‌ها از تابع هش SHA-256 استفاده می‌کند. این باج‌افزار تمامی پوشه‌ها را بدون محدودیت عمق جست‌وجو اسکن کرده و تقریباً همه فایل‌ها را رمزگذاری می‌کند، به جز فایل‌هایی که از قبل دارای پسوند .prinzeugen باشند.

رمزگذاری دو مرحله‌ای و حذف آثار دیجیتال

فرایند رمزگذاری Prinz Eugen در سه مرحله انجام می‌شود: ابتدا یک کپی موقت از فایل ایجاد و رمزگذاری می‌شود، سپس آن کپی به پسوند نهایی .prinzeugen تغییر نام می‌یابد و در نهایت در صورت استفاده از گزینه –delete، نسخه اصلی فایل حذف می‌شود. نکته قابل توجه این است که بدافزار قبل از حذف فایل اصلی، از قابلیت رمزگشایی فایل رمزگذاری‌شده اطمینان حاصل می‌کند تا فرایند بازیابی برای قربانی غیرممکن شود. برای جلوگیری از بازیابی کلید رمزگذاری، این باج‌افزار پس از پایان عملیات، کلید را با مقادیر صفر بازنویسی کرده، فرایند جمع‌آوری حافظه را اجرا کرده و در نهایت فایل اجرایی خود را از روی دیسک حذف می‌کند.

حذف پیام باج‌خواهی؛ سکوت استراتژیک برای فرار از شناسایی

شاید غیرمنتظره‌ترین ویژگی باج‌افزار Prinz Eugen، حذف کامل پیام باج‌خواهی از روی سیستم قربانی باشد. این باج‌افزار برخلاف نمونه‌های رایج، نه پیام متنی برجای می‌گذارد و نه تصویر پس‌زمینه دسکتاپ را تغییر می‌دهد. محققان ThreatDown معتقدند این رویکرد عمدی است تا ردپای دیجیتال حمله را کاهش دهد و شناسایی مرحله اخاذی توسط سامانه‌های امنیتی را دشوارتر کند. در این روش جدید، ارتباط با قربانی از طریق کانال‌های خارج از سیستم آلوده، مانند ایمیل، تماس تلفنی یا درگاه‌های اختصاصی در دارک‌وب انجام می‌شود.

روش نفوذ؛ از سرقت اعتبارنامه RDP تا استفاده از ابزارهای قانونی

بر اساس تحقیقات ThreatDown، دسترسی اولیه مهاجمان Prinz Eugen احتمالاً از طریق سرقت اطلاعات ورود به پروتکل دسکتاپ از راه دور (RDP) به دست می‌آید. پس از نفوذ، فایل اصلی بدافزار با نام servertool.exe به‌صورت دستی دانلود و اجرا می‌شود. در یکی از حملات بررسی‌شده، مهاجمان از نرم‌افزار قانونی مدیریت از راه دور RemotePC استفاده کرده و یک حساب کاربری مدیریتی پشتیبان برای حفظ دسترسی بلندمدت به سیستم ایجاد کرده بودند.

فعالیت دستی و عدم استفاده از مدل RaaS

نکته قابل توجه این است که Prinz Eugen برخلاف بسیاری از گروه‌های باج‌افزاری امروزی، بر اساس مدل باج‌افزار به‌عنوان سرویس (RaaS) فعالیت نمی‌کند و هیچ نشانه‌ای از جذب همکار یا ارائه بدافزار به سایر مجرمان در آن دیده نشده است. گروه مهاجم به‌جای تکیه بر ابزارهای خودکار، عملیات نفوذ را به‌صورت دستی مدیریت می‌کند.

قربانیان و وب‌سایت افشای اطلاعات

وب‌سایت افشای اطلاعات این گروه در حال حاضر فقط سه قربانی را معرفی کرده است، اما محققان ThreatDown معتقدند شمار سازمان‌های آسیب‌دیده از این باج‌افزار بیش از این تعداد است. بر اساس اطلاعات منتشرشده، مهاجمان در برخی موارد اقدام به رمزگذاری داده‌ها، در برخی موارد سرقت اطلاعات و در برخی دیگر هر دو اقدام را به‌صورت همزمان انجام داده‌اند.

حمله به استاندارد بانک و درخواست باج یک بیت‌کوین

در یکی از موارد مستند مربوط به نفوذ به استاندارد بانک (Standard Bank)، مهاجم درخواست پرداخت یک بیت‌کوین (به ارزش حدود ۶۶ هزار دلار در زمان حمله) به عنوان باج کرده بود که این درخواست از سوی قربانی رد شد. این حمله که از ۲۷ فوریه ۲۰۲۶ آغاز شده بود، به مدت سه هفته ادامه یافت و منجر به خروج ۱.۲ ترابایت داده از سرورهای داخلی بانک شد.

توصیه‌های امنیتی برای سازمان‌ها

ThreatDown مجموعه‌ای از شاخص‌های نفوذ و آلودگی (IoC) را منتشر کرده است تا سازمان‌ها بتوانند حملات مرتبط با Prinz Eugen را شناسایی کنند. مهم‌ترین توصیه‌های امنیتی عبارتند از:

  • ایمن‌سازی دسترسی RDP: محدود کردن دسترسی RDP به اینترنت، الزام به احراز هویت چندعاملی (MFA)، پایش لاگین‌های مشکوک و غیرفعال‌سازی خدمات دسترسی از راه دور غیرضروری
  • پایش ابزارهای مدیریت از راه دور: هشدار در مورد استقرار غیرمنتظره نرم‌افزارهای RMM، ایجاد حساب‌های مدیریتی جدید و فعالیت‌های مدیریتی غیرعادی
  • اولویت‌بندی پشتیبان‌گیری از داده‌های فعال: اطمینان از پشتیبان‌گیری مکرر از داده‌های در حال استفاده، ایزوله بودن پشتیبان‌ها از محیط تولید و آزمایش منظم فرایند بازیابی
  • پایش پسوند فایل‌ها: جستجو برای فایل‌های با پسوند .prinzeugen در شبکه

جمع‌بندی؛ تکامل باج‌افزارها در سکوت و دقت

ظهور باج‌افزار Prinz Eugen نشان‌دهنده تکامل هوشمندانه تهدیدات سایبری است. این باج‌افزار با ترکیب اولویت‌دهی به فایل‌های تازه، حذف پیام باج‌خواهی، استفاده از ابزارهای قانونی و پاک‌سازی آثار دیجیتال، استانداردهای جدیدی را در حملات اخاذی تعریف کرده است. سازمان‌ها برای مقابله با این تهدید نوظهور باید رویکردهای امنیتی خود را از شناسایی مبتنی بر امضای بدافزار به سمت پایش رفتار کاربران و ابزارهای مدیریتی تغییر دهند. با توجه به اینکه Prinz Eugen از مدل RaaS پیروی نمی‌کند و به‌صورت دستی مدیریت می‌شود، حملات آن احتمالاً هدفمند و با دقت بالا طراحی شده‌اند و این موضوع ضرورت بازنگری در استراتژی‌های دفاع سایبری را دوچندان می‌کند.

مجله خبری امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *