افزایش پیچیدگی حملات باجافزاری با استفاده از ابزارهای اختصاصی
در حالی که بسیاری از گروههای باجافزاری همچنان از ابزارهای عمومی و در دسترس مانند Rclone یا MegaSync برای سرقت دادههای قربانیان استفاده میکنند، حملات اخیر مرتبط با باجافزار Trigona نشاندهنده یک تغییر استراتژیک قابل توجه در رویکرد این بازیگران سایبری است و تیم شکار تهدید سیمانتک با کشف یک ابزار اختصاصی و سفارشیسازیشده برای سرقت داده، پرده از تاکتیک جدیدی برداشته است که میتواند معادلات امنیت سایبری را دگرگون کند. این حملات که در مارس ۲۰۲۶ رخ دادهاند، نشان از سرمایهگذاری قابل توجه باجافزار Trigona بر روی توسعه بدافزارهای اختصاصی دارد تا بتوانند در مراحل حساس حمله، از دید سیستمهای امنیتی پنهان بمانند و این رویکرد، زنگ خطری جدی برای سازمانهایی است که به ابزارهای تشخیص سنتی متکی هستند.
Trigona؛ سرویس باجافزاری که قواعد بازی را تغییر میدهد
باجافزار Trigona که اولین بار در اواخر سال ۲۰۲۲ ظهور کرد، به عنوان یک سرویس باجافزاری (Ransomware-as-a-Service) توسط یک گروه سایبری به نام Rhantus اداره میشود و این گروه با جذب اعضای مختلف، حملات خود را به سازمانهای متعددی در سراسر جهان گسترش داده است. آنچه Trigona را از بسیاری از گروههای باجافزاری دیگر متمایز میکند، رویکرد تهاجمی و نوآورانه آن در استفاده از ابزارهای اختصاصی است و در حالی که اکثر گروههای باجافزاری ترجیح میدهند از ابزارهای آماده و عمومی استفاده کنند تا هزینههای توسعه را کاهش دهند، اعضای Trigona نشان دادهاند که برای حفظ محرمانگی و کارایی عملیات خود، حاضر به سرمایهگذاری بر روی ابزارهای سفارشی هستند و این تغییر رویکرد، نشان از بلوغ فنی و برنامهریزی بلندمدت این گروه دارد که سیمانتک به دقت آن را رصد کرده است.
ابزار uploader_client.exe؛ مغز متفکر سرقت داده در حملات Trigona
ابزار اختصاصی شناساییشده توسط سیمانتک با نام uploader_client.exe، یک ابزار خط فرمان است که با یک سرور از پیش تعیینشده تحت کنترل مهاجمان ارتباط برقرار میکند و تحلیلهای اولیه نشان میدهد که این ابزار بهطور اختصاصی برای این گروه توسعه داده شده است و نسخهای عمومی از آن در دسترس نیست. این ابزار با بهرهگیری از ویژگیهای پیشرفتهای مانند جریانهای موازی، چرخش اتصال، فیلترگذاری دقیق و احراز هویت یکپارچه، به مهاجمان امکان میدهد تا فرآیند سرقت داده را با سرعت و دقتی بینظیر به انجام برسانند و از شناسایی توسط سیستمهای امنیتی فرار کنند. یکی از مهمترین ویژگیهای این ابزار، استفاده از پنج اتصال موازی برای هر فایل است که به مهاجمان اجازه میدهد تا پهنای باند موجود را بهطور کامل اشباع کرده و دادهها را با حداکثر سرعت ممکن به سرورهای خود منتقل کنند و این قابلیت، زمان مورد نیاز برای سرقت حجم عظیمی از دادهها را به شدت کاهش میدهد.
چرخش اتصال؛ تکنیکی نوین برای فرار از نظارت شبکه
یکی از مبتکرانهترین ویژگیهای ابزار uploader_client.exe، قابلیت چرخش اتصال TCP پس از انتقال حجم مشخصی از داده است و این ابزار بهگونهای طراحی شده است که پس از ارسال هر ۲۰۴۸ مگابایت داده، اتصال TCP خود را میچرخاند و این تکنیک بهطور خاص برای فرار از سیستمهای نظارت بر شبکه طراحی شده است که بر روی اتصالات طولانیمدت و با حجم بالا به یک آدرس IP خاص هشدار میدهند. با استفاده از این روش، مهاجمان میتوانند ترافیک خروجی خود را بهصورت تکهتکه و با الگوهای مختلف ارسال کنند و از فعالسازی هشدارهای امنیتی جلوگیری نمایند و این رویکرد، نشان از درک عمیق مهاجمان از روشهای تشخیص تهدید و تلاش برای دور زدن آنها دارد. سیمانتک در تحلیل خود به این نکته اشاره کرده است که این تکنیک احتمالاً با هدف دور زدن نظارت بر شبکه پیادهسازی شده است و این نشان میدهد که توسعهدهندگان این ابزار، دانش فنی بالایی در زمینه امنیت شبکه دارند.
فیلترگذاری دقیق و هدفگیری فایلهای باارزش
ابزار اختصاصی Trigona به مهاجمان امکان میدهد تا با استفاده از یک پرچم –exclude-ext، فایلهای حجیم و کمارزش مانند فایلهای صوتی، تصویری و ویدئویی را از فرآیند سرقت حذف کنند و این قابلیت به مهاجمان اجازه میدهد تا تنها بر روی فایلهای باارزش و حساس مانند اسناد مالی، فاکتورها و فایلهای PDF تمرکز کنند و زمان و پهنای باند خود را صرف سرقت دادههایی کنند که بیشترین ارزش را برای باجگیری دارند. در یکی از موارد مشاهدهشده، این ابزار برای هدفگیری پوشههای حاوی فاکتورها و اسناد باارزش PDF ذخیرهشده بر روی درایوهای شبکه استفاده شده است و این سطح از هدفگیری دقیق، نشان میدهد که مهاجمان از پیش میدانند که چه نوع دادههایی برای سازمانها ارزش حیاتی دارد و ابزار خود را بر اساس همان اولویتها طراحی میکنند و این رویکرد هدفمند، اثربخشی حملات باجافزاری را بهطور قابل توجهی افزایش میدهد.
احراز هویت یکپارچه؛ امنیت در سرقت داده
ابزار uploader_client.exe از یک کلید احراز هویت مشترک برای تأیید هویت کلاینت با سرور استفاده میکند و این ویژگی از دسترسی غیرمجاز به مخزن دادههای سرقتشده جلوگیری مینماید و با این مکانیسم، حتی اگر محققان امنیتی بتوانند ارتباطات این ابزار را رهگیری کنند، نمیتوانند به دادههای سرقتشده دسترسی پیدا کنند و این لایه امنیتی اضافی، نشان از حرفهایگری بالای توسعهدهندگان این ابزار دارد. استفاده از احراز هویت یکپارچه در یک ابزار سرقت داده، یک رویکرد نسبتاً نادر است و نشان میدهد که مهاجمان به دنبال ایجاد یک زیرساخت کامل و امن برای عملیات خود هستند و این سطح از پیچیدگی، معمولاً در عملیاتهای سایبری پیشرفته و با پشتوانه مالی قابل توجه دیده میشود.
خاموشسازی دفاعها؛ گام اولیه قبل از سرقت داده
استقرار ابزار اختصاصی سرقت داده توسط مهاجمان Trigona، با تلاشهای گسترده برای غیرفعالسازی سیستمهای امنیتی قربانی همراه است و مهاجمان ابتدا ابزار HRSword از مجموعه امنیتی Huorong Network Security Suite را به عنوان یک سرویس درایور هسته نصب میکنند و از این ابزار برای خاموشسازی نرمافزارهای امنیتی بر روی ماشین قربانی استفاده مینمایند و این رویکرد به مهاجمان اجازه میدهد تا بدون دخالت سیستمهای امنیتی، عملیات خود را به پیش ببرند. بهعلاوه، مجموعهای از ابزارهای غیرفعالسازی امنیت مانند PCHunter، Gmer، YDark، WKTools، DumpGuard و StpProcessMonitorByovd نیز در این مرحله به کار گرفته میشوند و بسیاری از این ابزارها از درایورهای هسته آسیبپذیر برای خاتمه فرآیندهای محافظت از نقطه پایانی بهره میبرند و با عملکرد در سطح هسته، میتوانند محافظتهای سطح کاربر را دور بزنند و نرمافزارهای امنیتی را بهطور مؤثر غیرفعال کنند.
ابزار PowerRun و اجرای عملیات با بالاترین سطح دسترسی
ابزار PowerRun که برای اجرای برخی از این ابزارها با امتیازات سطح بالا استفاده میشود، به مهاجمان امکان میدهد تا از محدودیتهای امنیتی سیستم عبور کرده و عملیات خود را با بالاترین سطح دسترسی ممکن انجام دهند و این ابزار با دور زدن مکانیزمهای کنترل حساب کاربری (UAC)، به مهاجمان اجازه میدهد تا ابزارهای غیرفعالسازی امنیت را با امتیازات مدیر اجرا کنند و این سطح از دسترسی، به مهاجمان کنترل کامل بر روی سیستم قربانی میدهد. با استفاده از PowerRun، مهاجمان میتوانند بهراحتی سرویسهای امنیتی را متوقف کرده، فرآیندهای حیاتی را خاتمه دهند و بدون هیچ مانعی به سرقت داده بپردازند و این ابزار، نشان از دانش عمیق مهاجمان از داخلیترین بخشهای سیستمعامل ویندوز دارد.
دسترسی از راه دور و سرقت اعتبارنامهها
پس از غیرفعالسازی سیستمهای امنیتی، مهاجمان با استفاده از نرمافزار AnyDesk که یک ابزار دسترسی از راه دور مشروع است، به ماشینهای آلوده متصل میشوند و این ابزار به مهاجمان امکان میدهد تا بهصورت مستقیم و تعاملی بر روی سیستم قربانی فعالیت کنند و از نزدیک عملیات سرقت داده را هدایت نمایند و استفاده از ابزارهای مشروع و معروف، یکی از تاکتیکهای رایج مهاجمان برای پنهانماندن از دید سیستمهای امنیتی است. علاوه بر این، مهاجمان از ابزارهای تخصصی مانند Mimikatz و مجموعهای از ابزارهای بازیابی رمز عبور Nirsoft برای استخراج اعتبارنامههای برنامهها و مرورگرها استفاده میکنند و این اعتبارنامههای سرقتشده، به مهاجمان امکان میدهد تا به سایر سیستمهای شبکه حرکت کرده و دسترسی خود را گسترش دهند و این حرکت جانبی، یکی از مراحل کلیدی در حملات باجافزاری پیشرفته محسوب میشود.
چرا ابزارهای اختصاصی در حملات باجافزاری نادرند؟
استفاده از ابزارهای اختصاصی و سفارشی در حملات باجافزاری، بهویژه در مرحله پیشازباجافزار (pre-ransomware) نسبتاً نادر است و اکثر گروههای باجافزاری ترجیح میدهند از ابزارهای عمومی و در دسترس استفاده کنند تا زمان و هزینه توسعه را کاهش دهند و همچنین استفاده از ابزارهای عمومی، ردپای کمتری از خود بر جای میگذارد و تشخیص فعالیتهای مخرب را برای محققان امنیتی دشوارتر میکند. با این حال، همانطور که سیمانتک اشاره کرده است، ساخت ابزارهای سفارشی یک شمشیر دو لبه برای مهاجمان محسوب میشود و در حالی که این ابزارها میتوانند سطح پنهانکاری بالاتری ارائه دهند، اما شناسایی و تحلیل آنها توسط تیمهای امنیتی نیز میتواند اطلاعات ارزشمندی در مورد عملیات مهاجمان افشا کند و بهمحض اینکه این ابزارها شناسایی و مستند شوند، اثربخشی خود را از دست میدهند و ممکن است جای خود را به ابزارهای جدیدتری بدهند.
پیامدها برای سازمانها و لزوم تغییر رویکرد دفاعی
کشف ابزار اختصاصی سرقت داده توسط تیم شکار تهدید سیمانتک، پیامدهای مهمی برای سازمانها در سراسر جهان به همراه دارد و نشان میدهد که روشهای سنتی تشخیص تهدید که بر اساس امضای ابزارهای عمومی طراحی شدهاند، دیگر بهتنهایی کارآمد نیستند و سازمانها باید رویکرد خود را در مواجهه با تهدیدات پیشرفته بازبینی کنند. استفاده از ابزارهای اختصاصی توسط گروههای باجافزاری، نشان از سرمایهگذاری قابل توجه این گروهها بر روی تحقیق و توسعه دارد و آنها را به بازیگرانی بسیار خطرناکتر تبدیل میکند و سازمانها باید نظارت بر رفتارهای غیرعادی شبکه، تشخیص فعالیتهای سطح هسته و تحلیل ترافیک خروجی را در اولویت قرار دهند و همچنین بهروزرسانی مستمر نرمافزارهای امنیتی و آموزش کارکنان در مورد خطرات حملات باجافزاری، از اهمیت ویژهای برخوردار است.
سیمانتک در خط مقدم کشف تهدیدات نوظهور
کشف ابزار اختصاصی سرقت داده توسط سیمانتک، نشاندهنده توانمندی بینظیر این شرکت در شناسایی و تحلیل پیچیدهترین تهدیدات سایبری است و تیم شکار تهدید سیمانتک با تحلیل دقیق رفتار مهاجمان و کشف ابزارهای نوین آنها، به سازمانها کمک میکند تا خود را برای مقابله با حملات پیشرفته آماده کنند. افزایش استفاده از ابزارهای اختصاصی و سفارشیسازیشده توسط گروههای باجافزاری، زنگ خطری جدی برای جامعه امنیت سایبری است و سازمانها باید با بهرهگیری از راهکارهای امنیتی پیشرفته و هوش تهدید بهروز، خود را در برابر این تهدیدات رو به رشد محافظت کنند و تنها با هوشیاری مداوم، همکاری جمعی و استفاده از فناوریهای پیشرفته است که میتوانیم در این نبرد نابرابر سایبری پیروز شویم و از زیرساختهای حیاتی خود در برابر تهدیدات روزافزون محافظت نماییم.
