سکوت مرگبار؛ باجافزاری که بدون هیچ هشداری، فایلهای حیاتی سازمانها را گروگان میگیرد
گروهی از محققان امنیتی در واحد ThreatDown شرکت Malwarebytes نوع جدیدی از باجافزار را کشف کردهاند که با رویکردی کاملاً متفاوت، قربانیان را هدف قرار میدهد. باجافزار Prinz Eugen که به زبان Go نوشته شده است، برخلاف بسیاری از همتایان خود، هیچ پیام باجخواهی روی سیستم قربانی برجای نمیگذارد و فایلهای اخیراً ویرایششده را در اولویت رمزگذاری قرار میدهد. این تاکتیک جدید که با هدف حداکثرسازی اختلال در عملیات سازمانها طراحی شده، هشداری جدی برای مدیران امنیت سایبری به شمار میرود. این باجافزار که احتمالاً نام خود را از یک رزمناو آلمانی جنگ جهانی دوم گرفته است، اولین مورد از چندین ارجاع آلمانیزبان در این کمپین محسوب میشود.
تاکتیک اولویتدهی به فایلهای تازه؛ ضربهای دقیق به قلب عملیات سازمان
برخلاف بسیاری از باجافزارهای سنتی که فایلها را بهصورت تصادفی یا بر اساس ترتیب حروف الفبا رمزگذاری میکنند، Prinz Eugen هوشمندانه فایلهای اخیراً ویرایششده را در اولویت قرار میدهد. این رویکرد که در نمونههای بررسیشده توسط ThreatDown مشاهده شده، به این معناست که مهاجمان ابتدا اسناد باز، پایگاههای داده جاری، پروژههای ذخیرهشده و آرشیوهای ایمیل تازه را هدف قرار میدهند. محققان معتقدند این تاکتیک برای افزایش فشار روانی و عملیاتی بر قربانی طراحی شده است، زیرا فایلهای اخیراً ویرایششده معمولاً کمترین احتمال را برای داشتن پشتیبانگیری اخیر دارند و برای ادامه فعالیت روزمره سازمان حیاتی هستند. در صورت وجود فایلهای با زمان یکسان، فرایند رمزگذاری به ترتیب حروف الفبا انجام میشود.

معماری فنی؛ ترکیبی از رمزنگاری پیشرفته و پنهانکاری هوشمندانه
بر اساس تحلیل فنی منتشرشده توسط ThreatDown، باجافزار Prinz Eugen با استفاده از زبان برنامهنویسی Go توسعه یافته و از الگوریتم رمزنگاری ChaCha20-Poly1305 با یک کلید اصلی ۳۲ بایتی، بردار مقداردهی اولیه تصادفی برای هر فایل و سازوکار مشتقسازی کلید مبتنی بر Argon2id، SHA-256 و HKDF-SHA256 بهره میبرد. فرایند رمزگذاری در بلوکهای یک مگابایتی انجام شده و برای اطمینان از صحت دادهها از تابع هش SHA-256 استفاده میکند. این باجافزار تمامی پوشهها را بدون محدودیت عمق جستوجو اسکن کرده و تقریباً همه فایلها را رمزگذاری میکند، به جز فایلهایی که از قبل دارای پسوند .prinzeugen باشند.
رمزگذاری دو مرحلهای و حذف آثار دیجیتال
فرایند رمزگذاری Prinz Eugen در سه مرحله انجام میشود: ابتدا یک کپی موقت از فایل ایجاد و رمزگذاری میشود، سپس آن کپی به پسوند نهایی .prinzeugen تغییر نام مییابد و در نهایت در صورت استفاده از گزینه –delete، نسخه اصلی فایل حذف میشود. نکته قابل توجه این است که بدافزار قبل از حذف فایل اصلی، از قابلیت رمزگشایی فایل رمزگذاریشده اطمینان حاصل میکند تا فرایند بازیابی برای قربانی غیرممکن شود. برای جلوگیری از بازیابی کلید رمزگذاری، این باجافزار پس از پایان عملیات، کلید را با مقادیر صفر بازنویسی کرده، فرایند جمعآوری حافظه را اجرا کرده و در نهایت فایل اجرایی خود را از روی دیسک حذف میکند.
حذف پیام باجخواهی؛ سکوت استراتژیک برای فرار از شناسایی
شاید غیرمنتظرهترین ویژگی باجافزار Prinz Eugen، حذف کامل پیام باجخواهی از روی سیستم قربانی باشد. این باجافزار برخلاف نمونههای رایج، نه پیام متنی برجای میگذارد و نه تصویر پسزمینه دسکتاپ را تغییر میدهد. محققان ThreatDown معتقدند این رویکرد عمدی است تا ردپای دیجیتال حمله را کاهش دهد و شناسایی مرحله اخاذی توسط سامانههای امنیتی را دشوارتر کند. در این روش جدید، ارتباط با قربانی از طریق کانالهای خارج از سیستم آلوده، مانند ایمیل، تماس تلفنی یا درگاههای اختصاصی در دارکوب انجام میشود.
روش نفوذ؛ از سرقت اعتبارنامه RDP تا استفاده از ابزارهای قانونی
بر اساس تحقیقات ThreatDown، دسترسی اولیه مهاجمان Prinz Eugen احتمالاً از طریق سرقت اطلاعات ورود به پروتکل دسکتاپ از راه دور (RDP) به دست میآید. پس از نفوذ، فایل اصلی بدافزار با نام servertool.exe بهصورت دستی دانلود و اجرا میشود. در یکی از حملات بررسیشده، مهاجمان از نرمافزار قانونی مدیریت از راه دور RemotePC استفاده کرده و یک حساب کاربری مدیریتی پشتیبان برای حفظ دسترسی بلندمدت به سیستم ایجاد کرده بودند.
فعالیت دستی و عدم استفاده از مدل RaaS
نکته قابل توجه این است که Prinz Eugen برخلاف بسیاری از گروههای باجافزاری امروزی، بر اساس مدل باجافزار بهعنوان سرویس (RaaS) فعالیت نمیکند و هیچ نشانهای از جذب همکار یا ارائه بدافزار به سایر مجرمان در آن دیده نشده است. گروه مهاجم بهجای تکیه بر ابزارهای خودکار، عملیات نفوذ را بهصورت دستی مدیریت میکند.
قربانیان و وبسایت افشای اطلاعات
وبسایت افشای اطلاعات این گروه در حال حاضر فقط سه قربانی را معرفی کرده است، اما محققان ThreatDown معتقدند شمار سازمانهای آسیبدیده از این باجافزار بیش از این تعداد است. بر اساس اطلاعات منتشرشده، مهاجمان در برخی موارد اقدام به رمزگذاری دادهها، در برخی موارد سرقت اطلاعات و در برخی دیگر هر دو اقدام را بهصورت همزمان انجام دادهاند.
حمله به استاندارد بانک و درخواست باج یک بیتکوین
در یکی از موارد مستند مربوط به نفوذ به استاندارد بانک (Standard Bank)، مهاجم درخواست پرداخت یک بیتکوین (به ارزش حدود ۶۶ هزار دلار در زمان حمله) به عنوان باج کرده بود که این درخواست از سوی قربانی رد شد. این حمله که از ۲۷ فوریه ۲۰۲۶ آغاز شده بود، به مدت سه هفته ادامه یافت و منجر به خروج ۱.۲ ترابایت داده از سرورهای داخلی بانک شد.
توصیههای امنیتی برای سازمانها
ThreatDown مجموعهای از شاخصهای نفوذ و آلودگی (IoC) را منتشر کرده است تا سازمانها بتوانند حملات مرتبط با Prinz Eugen را شناسایی کنند. مهمترین توصیههای امنیتی عبارتند از:
- ایمنسازی دسترسی RDP: محدود کردن دسترسی RDP به اینترنت، الزام به احراز هویت چندعاملی (MFA)، پایش لاگینهای مشکوک و غیرفعالسازی خدمات دسترسی از راه دور غیرضروری
- پایش ابزارهای مدیریت از راه دور: هشدار در مورد استقرار غیرمنتظره نرمافزارهای RMM، ایجاد حسابهای مدیریتی جدید و فعالیتهای مدیریتی غیرعادی
- اولویتبندی پشتیبانگیری از دادههای فعال: اطمینان از پشتیبانگیری مکرر از دادههای در حال استفاده، ایزوله بودن پشتیبانها از محیط تولید و آزمایش منظم فرایند بازیابی
- پایش پسوند فایلها: جستجو برای فایلهای با پسوند .prinzeugen در شبکه
جمعبندی؛ تکامل باجافزارها در سکوت و دقت
ظهور باجافزار Prinz Eugen نشاندهنده تکامل هوشمندانه تهدیدات سایبری است. این باجافزار با ترکیب اولویتدهی به فایلهای تازه، حذف پیام باجخواهی، استفاده از ابزارهای قانونی و پاکسازی آثار دیجیتال، استانداردهای جدیدی را در حملات اخاذی تعریف کرده است. سازمانها برای مقابله با این تهدید نوظهور باید رویکردهای امنیتی خود را از شناسایی مبتنی بر امضای بدافزار به سمت پایش رفتار کاربران و ابزارهای مدیریتی تغییر دهند. با توجه به اینکه Prinz Eugen از مدل RaaS پیروی نمیکند و بهصورت دستی مدیریت میشود، حملات آن احتمالاً هدفمند و با دقت بالا طراحی شدهاند و این موضوع ضرورت بازنگری در استراتژیهای دفاع سایبری را دوچندان میکند.

































Leave a Reply