مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

کسپرسکی از بدافزار جدید «SharkLoader» پرده برداشت؛ شکارچی شبکه‌های سازمانی با استقرار Cobalt Strike راه نفوذ را باز می‌کند

شکارچی جدید شبکه‌های سازمانی چگونه راه نفوذ را باز می‌کند

حمله‌ی «StrikeShark»؛ از دیپلمات‌های اندونزی تا شرکت‌های نرم‌افزاری تایوان، دامنه‌ای گسترده از اهداف جاسوسی

پژوهشگران امنیت سایبری شرکت کسپرسکی از شناسایی یک کارزار حمله‌ی جدید و پیچیده خبر داده‌اند که در آن خانواده‌ای ناشناخته از بدافزار با نام SharkLoader به‌عنوان یک لودر برای استقرار Cobalt Strike Beacon روی سیستم‌های آلوده مورد استفاده قرار می‌گیرد. این عملیات که با نام StrikeShark ردیابی می‌شود، تاکنون طیف گسترده‌ای از اهداف را در سراسر جهان، از جمله یک سازمان دیپلماتیک در اندونزی، نهادهای دولتی در تایوان، شرکت‌های توسعه نرم‌افزار در چندین کشور و همچنین سازمان‌هایی در هنگ‌کنگ، لبنان، سوریه، کلمبیا، مقدونیه شمالی، نپال و صربستان، هدف قرار داده است.

گستردگی بی‌نظیر؛ حمله‌ای بدون مرز جغرافیایی و صنعتی

به گفته کسپرسکی، گستردگی جغرافیایی قربانیان و تنوع سازمان‌های هدف نشان می‌دهد که این کارزار برخلاف بسیاری از عملیات‌های مشابه، روی یک صنعت یا منطقه خاص متمرکز نیست و دامنه‌ای وسیع از اهداف را دنبال می‌کند. اگرچه تاکنون ارتباط مستقیمی میان این عملیات و هیچ گروه شناخته‌شده‌ای از مهاجمان سایبری پیدا نشده، اما استفاده از ابزارهای متن‌باز پس از نفوذ مانند FScan و Pillager که معمولاً توسط توسعه‌دهندگان چینی‌زبان استفاده می‌شوند، این احتمال را تقویت کرده است که عاملان این حملات یک گروه چینی‌زبان باشند.

شکارچی جدید شبکه‌های سازمانی چگونه راه نفوذ را باز می‌کند
شکارچی جدید شبکه‌های سازمانی چگونه راه نفوذ را باز می‌کند

زنجیره‌ی حمله؛ از بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده تا استقرار بدافزار

بررسی‌ها نشان می‌دهد مهاجمان برای نفوذ اولیه از چندین آسیب‌پذیری شناخته‌شده در سامانه‌های عمومی استفاده کرده‌اند. از جمله مهم‌ترین این آسیب‌پذیری‌ها می‌توان به موارد زیر اشاره کرد:

  • ProxyLogon در Microsoft Exchange Server (CVE-2021-26855) برای حمله به سازمان دیپلماتیک اندونزی
  • آسیب‌پذیری Openfire (CVE-2023-32315) برای هدف قرار دادن شرکت‌های نرم‌افزاری در تایوان
  • اجرای کد از راه دور GeoServer (CVE-2024-36401) برای حمله به یک سازمان در کلمبیا
  • سایر آسیب‌پذیری‌ها در محصولات Apache Shiro، Hikvision، Microsoft SharePoint، Zimbra Collaboration Suite، F5 BIG-IP، Fortinet FortiOS، React Server Components و Cisco IOS XE Web UI

به اعتقاد کسپرسکی، عاملان حمله احتمالاً از کدهای اثبات مفهوم (PoC) منتشرشده در GitHub و سایر منابع متن‌باز برای بهره‌برداری از این ضعف‌های امنیتی استفاده می‌کنند.

نقش SharkLoader؛ لودری که از «Perfect DLL Hijacking» برای فرار از شناسایی استفاده می‌کند

پس از دستیابی به دسترسی اولیه، مهاجمان با استقرار وب‌شل‌ها، زنجیره‌ای از حملات DLL Side-Loading را از طریق فایل SystemSettings.exe اجرا کرده و فایل SystemSettings.dll را که همان SharkLoader است، بارگذاری می‌کنند تا ماندگاری خود را در سیستم حفظ کنند.

در روش دیگری، SharkLoader از طریق فایل‌های اجرایی مخربی توزیع می‌شود که خود را به‌جای نرم‌افزارهای معتبر مانند Google Update یا Cisco AnyConnect جا می‌زنند. این فایل‌ها پس از پایان فرآیند نصب ظاهری، لودر بدافزار را اجرا می‌کنند. همچنین برخی از این فایل‌های مخرب همراه با اسناد PDF فریبنده عرضه می‌شوند تا کاربران را به اجرای آن‌ها ترغیب کنند.

تکنیک «Perfect DLL Hijacking»؛ عبور از مکانیزم‌های امنیتی ویندوز

پس از بارگذاری فایل DLL، بدافزار از تکنیکی موسوم به Perfect DLL Hijacking بهره می‌گیرد؛ روشی که برای اجرای کد مخرب بدون درگیر شدن با سازوکار Windows Loader Lock طراحی شده و امکان دور زدن برخی مکانیزم‌های امنیتی ویندوز را فراهم می‌کند. در ادامه، SharkLoader فایل رمزگذاری‌شده DscCoreR.mui را رمزگشایی و بارگذاری کرده و از آن برای استخراج و اجرای Cobalt Strike Beacon در یک رشته جدید استفاده می‌کند.

ابزارهای پیشرفته‌ی پنهان‌سازی؛ از Microsoft Detours تا MinHook

بدافزار از دو مؤلفه‌ی دیگر نیز برای پنهان‌سازی استفاده می‌کند:

  • مؤلفه‌ای مبتنی بر Microsoft Detours که چندین API ویندوز را برای پایش استثناهای زمان اجرا Hook می‌کند.
  • مؤلفه‌ای مبتنی بر MinHook که توابع VirtualAlloc و Sleep را دستکاری می‌کند تا Beacon در حافظه قرار گرفته و از شناسایی توسط ابزارهای اسکن حافظه که به دنبال نواحی اجرایی RWX هستند، فرار کند.

پس از نصب Hookها و انتقال کامل Beacon به حافظه، بدافزار با فراخوانی تابع ResumeThread اجرای Cobalt Strike را آغاز می‌کند.

ماندگاری در سیستم؛ از Registry Run Keys تا Scheduled Tasks

اگرچه SharkLoader به‌صورت ذاتی قابلیت ایجاد ماندگاری ندارد، اما مهاجمان با استفاده از Registry Run Keys و Scheduled Tasks، اجرای مجدد SystemSettings.exe را هنگام ورود کاربر یا حتی بدون ورود هیچ کاربری به سیستم تضمین می‌کنند.

شناسایی شبکه و سرقت اطلاعات؛ از LSASS تا NTDS

پس از تثبیت دسترسی، مهاجمان مرحله گسترده‌ای از شناسایی شبکه را آغاز می‌کنند که شامل موارد زیر است:

  • بررسی ساختار Active Directory
  • سرقت اطلاعات احراز هویت از طریق فرآیند LSASS و پایگاه داده NTDS
  • استفاده از ابزارهای متن‌باز مانند FScan، Searchall و Pillager برای جمع‌آوری اطلاعات

انگیزه‌های جاسوسی سایبری؛ هدف قرار دادن اطلاعات سیاسی و مالکیت فکری

با وجود این فعالیت‌ها، تاکنون هیچ مدرکی از سرقت یا انتقال داده‌ها مشاهده نشده است. با این حال، کسپرسکی معتقد است انتخاب سازمان‌های دولتی و شرکت‌های توسعه نرم‌افزار به‌عنوان اهداف، نشان‌دهنده‌ی انگیزه‌های جاسوسی سایبری و تلاش برای دستیابی به اطلاعات سیاسی یا مالکیت فکری است. این شرکت هشدار داده است که استفاده هم‌زمان از SharkLoader، ابزار Cobalt Strike، بهره‌برداری از سرویس‌های اینترنتی آسیب‌پذیر و فایل‌های نصب جعلی، نشان می‌دهد مهاجمان علاوه بر اهداف جاسوسی، به‌صورت فرصت‌طلبانه نیز سامانه‌های آسیب‌پذیر را هدف قرار می‌دهند.

جمع‌بندی؛ تهدیدی نوظهور با اهداف گسترده

کشف بدافزار SharkLoader و کارزار StrikeShark، نشان‌دهنده‌ی افزایش پیچیدگی حملات سایبری علیه سازمان‌ها و نهادهای دولتی در سراسر جهان است. استفاده از تکنیک‌های پیشرفته‌ی پنهان‌سازی، بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده و استقرار Cobalt Strike، این کارزار را به یکی از تهدیدات جدی برای امنیت شبکه‌های سازمانی تبدیل کرده است. سازمان‌ها باید با به‌روزرسانی مستمر سیستم‌ها، اعمال کنترل‌های دسترسی سخت‌گیرانه و پایش مداوم شبکه، خود را در برابر این تهدیدات نوظهور ایمن کنند.

آخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *