وبلاگ

Trigona و رویکرد جدید در سرقت داده؛ کشف سیمانتک از یک ابزار اختصاصی

Trigona و رویکرد جدید در سرقت داده؛ کشف سیمانتک از یک ابزار اختصاصی

 

افزایش پیچیدگی حملات باج‌افزاری با استفاده از ابزارهای اختصاصی

در حالی که بسیاری از گروه‌های باج‌افزاری همچنان از ابزارهای عمومی و در دسترس مانند Rclone یا MegaSync برای سرقت داده‌های قربانیان استفاده می‌کنند، حملات اخیر مرتبط با باج‌افزار Trigona نشان‌دهنده یک تغییر استراتژیک قابل توجه در رویکرد این بازیگران سایبری است و تیم شکار تهدید سیمانتک با کشف یک ابزار اختصاصی و سفارشی‌سازی‌شده برای سرقت داده، پرده از تاکتیک جدیدی برداشته است که می‌تواند معادلات امنیت سایبری را دگرگون کند. این حملات که در مارس ۲۰۲۶ رخ داده‌اند، نشان از سرمایه‌گذاری قابل توجه باج‌افزار Trigona بر روی توسعه بدافزارهای اختصاصی دارد تا بتوانند در مراحل حساس حمله، از دید سیستم‌های امنیتی پنهان بمانند و این رویکرد، زنگ خطری جدی برای سازمان‌هایی است که به ابزارهای تشخیص سنتی متکی هستند.

 

Trigona؛ سرویس باج‌افزاری که قواعد بازی را تغییر می‌دهد

باج‌افزار Trigona که اولین بار در اواخر سال ۲۰۲۲ ظهور کرد، به عنوان یک سرویس باج‌افزاری (Ransomware-as-a-Service) توسط یک گروه سایبری به نام Rhantus اداره می‌شود و این گروه با جذب اعضای مختلف، حملات خود را به سازمان‌های متعددی در سراسر جهان گسترش داده است. آنچه Trigona را از بسیاری از گروه‌های باج‌افزاری دیگر متمایز می‌کند، رویکرد تهاجمی و نوآورانه آن در استفاده از ابزارهای اختصاصی است و در حالی که اکثر گروه‌های باج‌افزاری ترجیح می‌دهند از ابزارهای آماده و عمومی استفاده کنند تا هزینه‌های توسعه را کاهش دهند، اعضای Trigona نشان داده‌اند که برای حفظ محرمانگی و کارایی عملیات خود، حاضر به سرمایه‌گذاری بر روی ابزارهای سفارشی هستند و این تغییر رویکرد، نشان از بلوغ فنی و برنامه‌ریزی بلندمدت این گروه دارد که سیمانتک به دقت آن را رصد کرده است.

 

ابزار uploader_client.exe؛ مغز متفکر سرقت داده در حملات Trigona

ابزار اختصاصی شناسایی‌شده توسط سیمانتک با نام uploader_client.exe، یک ابزار خط فرمان است که با یک سرور از پیش تعیین‌شده تحت کنترل مهاجمان ارتباط برقرار می‌کند و تحلیل‌های اولیه نشان می‌دهد که این ابزار به‌طور اختصاصی برای این گروه توسعه داده شده است و نسخه‌ای عمومی از آن در دسترس نیست. این ابزار با بهره‌گیری از ویژگی‌های پیشرفته‌ای مانند جریان‌های موازی، چرخش اتصال، فیلترگذاری دقیق و احراز هویت یکپارچه، به مهاجمان امکان می‌دهد تا فرآیند سرقت داده را با سرعت و دقتی بی‌نظیر به انجام برسانند و از شناسایی توسط سیستم‌های امنیتی فرار کنند. یکی از مهم‌ترین ویژگی‌های این ابزار، استفاده از پنج اتصال موازی برای هر فایل است که به مهاجمان اجازه می‌دهد تا پهنای باند موجود را به‌طور کامل اشباع کرده و داده‌ها را با حداکثر سرعت ممکن به سرورهای خود منتقل کنند و این قابلیت، زمان مورد نیاز برای سرقت حجم عظیمی از داده‌ها را به شدت کاهش می‌دهد.

 

چرخش اتصال؛ تکنیکی نوین برای فرار از نظارت شبکه

یکی از مبتکرانه‌ترین ویژگی‌های ابزار uploader_client.exe، قابلیت چرخش اتصال TCP پس از انتقال حجم مشخصی از داده است و این ابزار به‌گونه‌ای طراحی شده است که پس از ارسال هر ۲۰۴۸ مگابایت داده، اتصال TCP خود را می‌چرخاند و این تکنیک به‌طور خاص برای فرار از سیستم‌های نظارت بر شبکه طراحی شده است که بر روی اتصالات طولانی‌مدت و با حجم بالا به یک آدرس IP خاص هشدار می‌دهند. با استفاده از این روش، مهاجمان می‌توانند ترافیک خروجی خود را به‌صورت تکه‌تکه و با الگوهای مختلف ارسال کنند و از فعال‌سازی هشدارهای امنیتی جلوگیری نمایند و این رویکرد، نشان از درک عمیق مهاجمان از روش‌های تشخیص تهدید و تلاش برای دور زدن آنها دارد. سیمانتک در تحلیل خود به این نکته اشاره کرده است که این تکنیک احتمالاً با هدف دور زدن نظارت بر شبکه پیاده‌سازی شده است و این نشان می‌دهد که توسعه‌دهندگان این ابزار، دانش فنی بالایی در زمینه امنیت شبکه دارند.

 

فیلترگذاری دقیق و هدف‌گیری فایل‌های باارزش

ابزار اختصاصی Trigona به مهاجمان امکان می‌دهد تا با استفاده از یک پرچم –exclude-ext، فایل‌های حجیم و کم‌ارزش مانند فایل‌های صوتی، تصویری و ویدئویی را از فرآیند سرقت حذف کنند و این قابلیت به مهاجمان اجازه می‌دهد تا تنها بر روی فایل‌های باارزش و حساس مانند اسناد مالی، فاکتورها و فایل‌های PDF تمرکز کنند و زمان و پهنای باند خود را صرف سرقت داده‌هایی کنند که بیشترین ارزش را برای باج‌گیری دارند. در یکی از موارد مشاهده‌شده، این ابزار برای هدف‌گیری پوشه‌های حاوی فاکتورها و اسناد باارزش PDF ذخیره‌شده بر روی درایوهای شبکه استفاده شده است و این سطح از هدف‌گیری دقیق، نشان می‌دهد که مهاجمان از پیش می‌دانند که چه نوع داده‌هایی برای سازمان‌ها ارزش حیاتی دارد و ابزار خود را بر اساس همان اولویت‌ها طراحی می‌کنند و این رویکرد هدفمند، اثربخشی حملات باج‌افزاری را به‌طور قابل توجهی افزایش می‌دهد.

 

احراز هویت یکپارچه؛ امنیت در سرقت داده

ابزار uploader_client.exe از یک کلید احراز هویت مشترک برای تأیید هویت کلاینت با سرور استفاده می‌کند و این ویژگی از دسترسی غیرمجاز به مخزن داده‌های سرقت‌شده جلوگیری می‌نماید و با این مکانیسم، حتی اگر محققان امنیتی بتوانند ارتباطات این ابزار را رهگیری کنند، نمی‌توانند به داده‌های سرقت‌شده دسترسی پیدا کنند و این لایه امنیتی اضافی، نشان از حرفه‌ای‌گری بالای توسعه‌دهندگان این ابزار دارد. استفاده از احراز هویت یکپارچه در یک ابزار سرقت داده، یک رویکرد نسبتاً نادر است و نشان می‌دهد که مهاجمان به دنبال ایجاد یک زیرساخت کامل و امن برای عملیات خود هستند و این سطح از پیچیدگی، معمولاً در عملیات‌های سایبری پیشرفته و با پشتوانه مالی قابل توجه دیده می‌شود.

 

خاموش‌سازی دفاع‌ها؛ گام اولیه قبل از سرقت داده

استقرار ابزار اختصاصی سرقت داده توسط مهاجمان Trigona، با تلاش‌های گسترده برای غیرفعال‌سازی سیستم‌های امنیتی قربانی همراه است و مهاجمان ابتدا ابزار HRSword از مجموعه امنیتی Huorong Network Security Suite را به عنوان یک سرویس درایور هسته نصب می‌کنند و از این ابزار برای خاموش‌سازی نرم‌افزارهای امنیتی بر روی ماشین قربانی استفاده می‌نمایند و این رویکرد به مهاجمان اجازه می‌دهد تا بدون دخالت سیستم‌های امنیتی، عملیات خود را به پیش ببرند. به‌علاوه، مجموعه‌ای از ابزارهای غیرفعال‌سازی امنیت مانند PCHunter، Gmer، YDark، WKTools، DumpGuard و StpProcessMonitorByovd نیز در این مرحله به کار گرفته می‌شوند و بسیاری از این ابزارها از درایورهای هسته آسیب‌پذیر برای خاتمه فرآیندهای محافظت از نقطه پایانی بهره می‌برند و با عملکرد در سطح هسته، می‌توانند محافظت‌های سطح کاربر را دور بزنند و نرم‌افزارهای امنیتی را به‌طور مؤثر غیرفعال کنند.

 

ابزار PowerRun و اجرای عملیات با بالاترین سطح دسترسی

ابزار PowerRun که برای اجرای برخی از این ابزارها با امتیازات سطح بالا استفاده می‌شود، به مهاجمان امکان می‌دهد تا از محدودیت‌های امنیتی سیستم عبور کرده و عملیات خود را با بالاترین سطح دسترسی ممکن انجام دهند و این ابزار با دور زدن مکانیزم‌های کنترل حساب کاربری (UAC)، به مهاجمان اجازه می‌دهد تا ابزارهای غیرفعال‌سازی امنیت را با امتیازات مدیر اجرا کنند و این سطح از دسترسی، به مهاجمان کنترل کامل بر روی سیستم قربانی می‌دهد. با استفاده از PowerRun، مهاجمان می‌توانند به‌راحتی سرویس‌های امنیتی را متوقف کرده، فرآیندهای حیاتی را خاتمه دهند و بدون هیچ مانعی به سرقت داده بپردازند و این ابزار، نشان از دانش عمیق مهاجمان از داخلی‌ترین بخش‌های سیستم‌عامل ویندوز دارد.

 

دسترسی از راه دور و سرقت اعتبارنامه‌ها

پس از غیرفعال‌سازی سیستم‌های امنیتی، مهاجمان با استفاده از نرم‌افزار AnyDesk که یک ابزار دسترسی از راه دور مشروع است، به ماشین‌های آلوده متصل می‌شوند و این ابزار به مهاجمان امکان می‌دهد تا به‌صورت مستقیم و تعاملی بر روی سیستم قربانی فعالیت کنند و از نزدیک عملیات سرقت داده را هدایت نمایند و استفاده از ابزارهای مشروع و معروف، یکی از تاکتیک‌های رایج مهاجمان برای پنهان‌ماندن از دید سیستم‌های امنیتی است. علاوه بر این، مهاجمان از ابزارهای تخصصی مانند Mimikatz و مجموعه‌ای از ابزارهای بازیابی رمز عبور Nirsoft برای استخراج اعتبارنامه‌های برنامه‌ها و مرورگرها استفاده می‌کنند و این اعتبارنامه‌های سرقت‌شده، به مهاجمان امکان می‌دهد تا به سایر سیستم‌های شبکه حرکت کرده و دسترسی خود را گسترش دهند و این حرکت جانبی، یکی از مراحل کلیدی در حملات باج‌افزاری پیشرفته محسوب می‌شود.

 

چرا ابزارهای اختصاصی در حملات باج‌افزاری نادرند؟

استفاده از ابزارهای اختصاصی و سفارشی در حملات باج‌افزاری، به‌ویژه در مرحله پیش‌ازباج‌افزار (pre-ransomware) نسبتاً نادر است و اکثر گروه‌های باج‌افزاری ترجیح می‌دهند از ابزارهای عمومی و در دسترس استفاده کنند تا زمان و هزینه توسعه را کاهش دهند و همچنین استفاده از ابزارهای عمومی، ردپای کمتری از خود بر جای می‌گذارد و تشخیص فعالیت‌های مخرب را برای محققان امنیتی دشوارتر می‌کند. با این حال، همانطور که سیمانتک اشاره کرده است، ساخت ابزارهای سفارشی یک شمشیر دو لبه برای مهاجمان محسوب می‌شود و در حالی که این ابزارها می‌توانند سطح پنهان‌کاری بالاتری ارائه دهند، اما شناسایی و تحلیل آنها توسط تیم‌های امنیتی نیز می‌تواند اطلاعات ارزشمندی در مورد عملیات مهاجمان افشا کند و به‌محض اینکه این ابزارها شناسایی و مستند شوند، اثربخشی خود را از دست می‌دهند و ممکن است جای خود را به ابزارهای جدیدتری بدهند.

 

پیامدها برای سازمان‌ها و لزوم تغییر رویکرد دفاعی

کشف ابزار اختصاصی سرقت داده توسط تیم شکار تهدید سیمانتک، پیامدهای مهمی برای سازمان‌ها در سراسر جهان به همراه دارد و نشان می‌دهد که روش‌های سنتی تشخیص تهدید که بر اساس امضای ابزارهای عمومی طراحی شده‌اند، دیگر به‌تنهایی کارآمد نیستند و سازمان‌ها باید رویکرد خود را در مواجهه با تهدیدات پیشرفته بازبینی کنند. استفاده از ابزارهای اختصاصی توسط گروه‌های باج‌افزاری، نشان از سرمایه‌گذاری قابل توجه این گروه‌ها بر روی تحقیق و توسعه دارد و آنها را به بازیگرانی بسیار خطرناک‌تر تبدیل می‌کند و سازمان‌ها باید نظارت بر رفتارهای غیرعادی شبکه، تشخیص فعالیت‌های سطح هسته و تحلیل ترافیک خروجی را در اولویت قرار دهند و همچنین به‌روزرسانی مستمر نرم‌افزارهای امنیتی و آموزش کارکنان در مورد خطرات حملات باج‌افزاری، از اهمیت ویژه‌ای برخوردار است.

 

سیمانتک در خط مقدم کشف تهدیدات نوظهور

کشف ابزار اختصاصی سرقت داده توسط سیمانتک، نشان‌دهنده توانمندی بی‌نظیر این شرکت در شناسایی و تحلیل پیچیده‌ترین تهدیدات سایبری است و تیم شکار تهدید سیمانتک با تحلیل دقیق رفتار مهاجمان و کشف ابزارهای نوین آنها، به سازمان‌ها کمک می‌کند تا خود را برای مقابله با حملات پیشرفته آماده کنند. افزایش استفاده از ابزارهای اختصاصی و سفارشی‌سازی‌شده توسط گروه‌های باج‌افزاری، زنگ خطری جدی برای جامعه امنیت سایبری است و سازمان‌ها باید با بهره‌گیری از راهکارهای امنیتی پیشرفته و هوش تهدید به‌روز، خود را در برابر این تهدیدات رو به رشد محافظت کنند و تنها با هوشیاری مداوم، همکاری جمعی و استفاده از فناوری‌های پیشرفته است که می‌توانیم در این نبرد نابرابر سایبری پیروز شویم و از زیرساخت‌های حیاتی خود در برابر تهدیدات روزافزون محافظت نماییم.

 

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

16 + شانزده =