افزایش تهدیدات سایبری، چگونه با استفاده از فضای ابری به سازمان شما حمله می کنند؟

افزایش تهدیدات سایبری، چگونه با استفاده از فضای ابری به سازمان شما حمله می کنند؟

سیمانتک و ظهور عصر جدیدی از تهدیدات سایبری در فضای ابری

در سال‌های اخیر، سرویس‌های ابری به بخش جدایی‌ناپذیری از زیرساخت‌های فناوری اطلاعات سازمان‌ها تبدیل شده‌اند و این سرویس‌ها امکان ذخیره‌سازی و انتقال داده‌ها را آسان و کم‌هزینه می‌کنند، اما متأسفانه مهاجمان سایبری نیز از همین مزیت‌ها بهره‌برداری کرده و از این بسترهای معتبر و پرکاربرد برای انجام حملات پیچیده و پنهان استفاده می‌کنند. تیم شکار تهدیدات سیمانتک (Symantec Threat Hunter Team) در سال گذشته رشد چشم‌گیری در استفاده مهاجمان از سرویس‌های ابری مانند Microsoft OneDrive و Google Drive مشاهده کرده است و این مهاجمان، به‌خصوص عوامل تهدید دولت-ملت (Nation-State Actors)، با استفاده از این سرویس‌های معتبر به حملات خود ادامه می‌دهند و زیرساخت‌های حیاتی سازمان‌ها را هدف قرار می‌دهند.

 

چرا مهاجمان سایبری به سمت سرویس‌های ابری روی آورده‌اند؟

استفاده از سرویس‌های ابری برای کنترل و فرماندهی (Command & Control) حملات سایبری، اگرچه تکنیکی کاملاً جدید محسوب نمی‌شود، اما تعداد گروه‌هایی که از این روش استفاده می‌کنند به طرز چشم‌گیری افزایش یافته است و این روند صعودی نشان‌دهنده اثربخشی بالای این رویکرد برای مهاجمان است. استفاده از سرویس‌های ابری معتبر مانند OneDrive و Google Drive مزایای متعددی برای مهاجمان به همراه دارد که از جمله آنها می‌توان به هزینه بسیار پایین (و در بسیاری موارد رایگان)، راه‌اندازی سریع و آسان زیرساخت، و مهم‌تر از همه، قابلیت پنهان‌کاری فوق‌العاده بالا اشاره کرد. ترافیک شبکه به سمت و از سمت سرویس‌های معتبری مانند OneDrive یا Google Drive به ندرت توسط سیستم‌های امنیتی یا فایروال‌ها به عنوان ترافیک مشکوک شناسایی می‌شود و این برخلاف آدرس‌های IP متعلق به سرورهای فرماندهی و کنترل مخرب است که به سرعت در لیست‌های سیاه قرار می‌گیرند. به عبارت دیگر، مهاجمان با پنهان شدن در میان انبوه ترافیک مشروع این سرویس‌ها، عملاً از دید بسیاری از راهکارهای امنیتی سنتی پنهان می‌مانند و این مزیت بزرگ، سرویس‌های ابری را به بستری ایده‌آل برای انجام حملات جاسوسی و سرقت داده تبدیل کرده است.

 

GoGra؛ درب پشتی جدیدی که از Outlook برای ارتباط مخفی استفاده می‌کند

سیمانتک در نوامبر ۲۰۲۳ یک بدافزار جدید و نادیده به نام GoGra را شناسایی کرد که علیه یک سازمان رسانه‌ای در جنوب آسیا به کار گرفته شده بود و این بدافزار که به زبان برنامه‌نویسی Go نوشته شده است، از Microsoft Graph API برای تعامل با یک سرور فرماندهی و کنترل میزبانی‌شده در سرویس‌های پست الکترونیکی مایکروسافت استفاده می‌کند. GoGra به‌گونه‌ای پیکربندی شده است که پیام‌های یک صندوق پستی Outlook با نام کاربری خاص را که موضوع آنها با کلمه "Input" شروع می‌شود، مطالعه کرده و محتوای پیام‌ها را با استفاده از الگوریتم AES-256 در حالت زنجیره‌ای بلوکی (CBC) رمزگشایی می‌کند و سپس دستورات رمزگشایی‌شده را از طریق cmd.exe بر روی سیستم قربانی اجرا می‌کند و نتایج عملیات نیز به‌صورت رمزنگاری‌شده و با موضوع "Output" به همان کاربر ارسال می‌شود. تحلیل‌های سیمانتک نشان می‌دهد که GoGra احتمالاً توسط گروه تهدید دولت‌محور موسوم به Harvester توسعه داده شده است که در سال ۲۰۲۱ توسط سیمانتک شناسایی شد و این گروه پیش‌تر با بدافزار Graphon که به زبان .NET نوشته شده و از همین تکنیک بهره می‌برد، فعالیت داشته است. علاوه بر این، سیمانتک در سال ۲۰۲۶ یک نسخه لینوکسی از GoGra را نیز شناسایی کرد که نشان می‌دهد این گروه تهدید، قابلیت‌های خود را به پلتفرم‌های مختلف گسترش می‌دهد و از صندوق‌های پستی Outlook با نام‌های فریبنده مانند "Zomato Pizza" برای ارتباط مخفی استفاده می‌کند و این توسعه، زنگ خطری جدی برای سازمان‌هایی است که از سیستم‌های لینوکسی در زیرساخت خود استفاده می‌کنند.

 

Firefly و سوءاستفاده از Google Drive برای سرقت اطلاعات نظامی

در حمله‌ای دیگر و هم‌زمان با افزایش حملات ابری، گروه جاسوسی Firefly از یک ابزار استخراجی جدید برای سرقت اطلاعات از یک سازمان نظامی در جنوب شرق آسیا استفاده کرده است و این ابزار با بهره‌گیری از یک توکن رفرش (Refresh Token) در Google Drive، فایل‌های موجود در سیستم قربانی را به‌صورت مخفیانه بارگذاری کرده است. تحلیل‌های سیمانتک نشان داد که بسیاری از فایل‌های سرقت‌شده در قالب فایل‌های RAR رمزگذاری‌شده بودند که به نظر می‌رسید حاوی اطلاعات بسیار حساسی مانند اسناد محرمانه، یادداشت‌های جلسات کاری، رونوشت مکالمات، برنامه‌های ساختمانی، پوشه‌های ایمیل و داده‌های حسابداری باشند. این ابزار از یک کلاینت عمومی Google Drive در یک پوسته Python استفاده می‌کرد تا به‌صورت خودکار فایل‌های با پسوند jpg را از دایرکتوری System32 جستجو کرده و به Google Drive آپلود کند و جالب اینجاست که بسیاری از این فایل‌های jpg در واقع فایل‌های RAR رمزگذاری‌شده بودند و این ترفند ، مهاجمان را قادر می‌ساخت تا داده‌های حجیم و حساس را با کمترین جلب توجه از شبکه خارج کنند. این حمله نشان می‌دهد که چگونه گروه‌های جاسوسی از سرویس‌های ابری محبوب و معتبر برای سرقت اطلاعات استراتژیک استفاده می‌کنند و سازمان‌های نظامی و دولتی باید توجه ویژه‌ای به این نوع تهدیدات داشته باشند.

 

Grager؛ درب پشتی جدیدی که از OneDrive به عنوان سرور فرماندهی استفاده می‌کند

در آوریل ۲۰۲۴، سیمانتک بدافزار جدیدی به نام Grager را شناسایی کرد که علیه سه سازمان در تایوان، هنگ‌کنگ و ویتنام به کار گرفته شده بود و این بدافزار که از طریق یک URL جعلی که شبیه به آدرس نرم‌افزار متن‌باز 7-Zip طراحی شده بود، منتشر شد و از Microsoft OneDrive به عنوان سرور فرماندهی و کنترل خود استفاده می‌کرد. Grager از Microsoft Graph API برای ارتباط با سرور C&C خود بهره می‌برد و از دستورات متنوعی مانند جمع‌آوری اطلاعات سیستم، بارگذاری و دانلود فایل‌ها، اجرای فایل‌ها و جمع‌آوری اطلاعات سیستم فایل پشتیبانی می‌کند و بررسی‌های سیمانتک نشان می‌دهد که این ابزار احتمالاً توسط یک گروه تهدید مرتبط با UNC5330 توسعه داده شده است که با دولت چین ارتباط دارد. استفاده از URLهای جعلی که شبیه به نرم‌افزارهای معروف هستند، یک تاکتیک رایج در حملات سایبری است و کاربران باید همواره از صحت آدرس‌های دانلود خود اطمینان حاصل کنند تا قربانی چنین ترفندهایی نشوند و همچنین سازمان‌ها باید کارکنان خود را در مورد خطرات دانلود نرم‌افزار از منابع نامعتبر آموزش دهند.

 

MoonTag؛ بدافزاری در حال توسعه که نشان از تکامل تهدیدات دارد

در هفته‌های اخیر، سیمانتک نمونه‌هایی از یک بدافزار در حال توسعه به نام MoonTag را شناسایی کرده است که هنوز به مرحله تکمیل نرسیده، اما ارتباطات قابل توجهی با گروه‌های تهدید چینی دارد و از APIهای گراف مایکروسافت برای برقراری ارتباط با سرورهای خود استفاده می‌کند. چندین نوع از این بدافزار در هفته‌های اخیر به VirusTotal آپلود شده‌اند، اما هیچ‌کدام کامل به نظر نمی‌رسیدند و سیمانتک با بررسی این نمونه‌ها توانسته است الگوهای مشابهی با دیگر بدافزارهای مورد استفاده گروه Sabre Panda (که با نام 9002 RAT نیز شناخته می‌شود) مشاهده کند. نمونه‌های MoonTag با یک قانون YARA به نام "MAL_APT_9002_SabrePanda" مطابقت دارند که نمونه‌هایی از خانواده بدافزار 9002 RAT مورد استفاده بازیگر تهدید Sabre Panda را شناسایی می‌کند. این کشف نشان می‌دهد که تهدیدات سایبری به‌طور مداوم در حال تکامل هستند و حتی پیش از تکمیل یک بدافزار، می‌توان نشانه‌هایی از آن را مشاهده کرد و این امر بر اهمیت نظارت مستمر و پیشرفته بر تهدیدات توسط تیم‌های امنیتی مانند تیم شکار تهدید سیمانتک تأکید می‌کند.

 

BirdyClient؛ بدافزاری جدید که اوکراین را هدف قرار داد

در ماه مه ۲۰۲۴، سیمانتک بدافزار جدیدی به نام BirdyClient (که با نام OneDriveBirdyClient نیز شناخته می‌شود) را کشف کرد که از API گراف مایکروسافت برای ارتباط با سرور فرماندهی و کنترل خود که بر روی OneDrive میزبانی می‌شد، استفاده می‌کرد و این بدافزار در حمله‌ای علیه یک سازمان نامشخص در اوکراین به کار گرفته شد. BirdyClient به‌گونه‌ای طراحی شده است که به API گراف متصل شده و از OneDrive برای بارگذاری و دانلود فایل‌ها استفاده کند و جالب اینجاست که این بدافزار از یک فایل DLL به نام "vxdiff.dll" استفاده می‌کند که خود را به عنوان یک DLL مشروع مرتبط با برنامه Apoint پنهان می‌سازد. کشف BirdyClient نشان می‌دهد که مهاجمان به‌طور مداوم در حال ابداع روش‌های جدید برای سوءاستفاده از سرویس‌های ابری هستند و جنگ سایبری در اوکراین نه‌تنها در میدان نبرد فیزیکی، بلکه در فضای سایبری نیز با شدت تمام در جریان است و سازمان‌های فعال در مناطق درگیر باید هوشیاری بیشتری در برابر این تهدیدات داشته باشند.

 

Onedrivetools؛ بدافزاری چندمرحله‌ای علیه شرکت‌های فناوری اطلاعات

بدافزار Onedrivetools که علیه شرکت‌های خدمات فناوری اطلاعات در اروپا و آمریکا مورد استفاده قرار گرفته، به عنوان یک بدافزار چندمرحله‌ای شناخته می‌شود که از تکنیک‌های پیشرفته‌ای برای پنهان‌ماندن از دید سیستم‌های امنیتی استفاده می‌کند. این بدافزار ابتدا یک فایل از GitHub دریافت کرده و سپس از Microsoft Graph API برای احراز هویت و دانلود محموله مرحله دوم از OneDrive استفاده می‌کند و پس از آن، در یک حلقه پیوسته به دستورات جدید پاسخ می‌دهد و فایل‌های لازم را بارگذاری و دانلود می‌کند. رویکرد چندمرحله‌ای Onedrivetools نشان می‌دهد که مهاجمان به دنبال ایجاد لایه‌های متعدد پنهان‌سازی و مقاوم‌سازی در برابر شناسایی هستند و با تقسیم عملکرد بدافزار به چند مرحله، تشخیص و مسدودسازی کامل آن را برای تیم‌های امنیتی بسیار دشوارتر می‌سازند و این رویکرد، الگویی است که به‌طور فزاینده‌ای در میان بدافزارهای پیشرفته مشاهده می‌شود.

 

تکامل تهدیدات ابری؛ از BlueLight تا BirdyClient

استفاده از سرویس‌های ابری برای کنترل و فرماندهی حملات سایبری، اگرچه تکنیکی نسبتاً جدید نیست، اما تعداد گروه‌هایی که از این روش استفاده می‌کنند به طرز چشم‌گیری افزایش یافته است و این روند نشان می‌دهد که مهاجمان به‌طور مداوم در حال مطالعه و الگوبرداری از تکنیک‌های موفق یکدیگر هستند. سه سال پیش، گروه جاسوسی Vedalia (وابسته به کره شمالی) با بدافزار BlueLight این روش را آغاز کرد و پس از آن، سیمانتک در سال ۲۰۲۱ بدافزار Graphon را شناسایی کرد که توسط گروه Harvester و با همین تکنیک به کار گرفته شد. در سال ۲۰۲۲، بدافزار Graphite توسط گروه روسی APT28 (معروف به Fancy Bear) در حملات جاسوسی علیه دولت‌های اروپا و آسیا استفاده شد و در سال ۲۰۲۳، گروه Flea (APT15) با بدافزار Graphican، وزارتخانه‌های امور خارجه در قاره آمریکا را هدف قرار داد. این زنجیره تکامل نشان می‌دهد که تکنیک سوءاستفاده از سرویس‌های ابری، از یک روش نوآورانه به یک رویکرد استاندارد در میان گروه‌های تهدید دولت-ملت تبدیل شده است و همانطور که دیک اوبراین، تحلیلگر ارشد اطلاعاتی سیمانتک اشاره کرده است، "ما این را به‌طور مکرر با گروه‌های سایبری و جاسوسی می‌بینیم: کسی به یک تکنیک جدید دست می‌یابد و همه آن را کپی می‌کنند".

 

چالش‌ها و ریسک‌های استفاده از سرویس‌های ابری برای مهاجمان

با وجود مزایای فراوان استفاده از سرویس‌های ابری برای حملات سایبری، این رویکرد بدون چالش و ریسک برای مهاجمان نیست و یکی از مهم‌ترین معایب این روش، آسیب‌پذیری در برابر تعلیق حساب کاربری توسط ارائه‌دهنده سرویس است. به محض اینکه یک حساب کاربری ابری توسط محققان امنیتی شناسایی و به ارائه‌دهنده سرویس گزارش شود، احتمال تعلیق آن حساب بسیار بالاست که می‌تواند عملیات مهاجمان را مختل کند و این در حالی است که اگر محققان یک سرور خصوصی C&C را کشف کنند، تنها کاری که می‌توانند انجام دهند، به اشتراک‌گذاری آدرس IP آن برای مسدودسازی است و این فرآیند زمان‌بر است و همه قربانیان ممکن است به‌موقع محافظت نشوند. همچنین، اگر ارائه‌دهنده سرویس ابری با محققان همکاری کند و گزارش‌های فعالیت و فایل‌های ذخیره‌شده در حساب را به اشتراک بگذارد، می‌تواند اطلاعات ارزشمندی در مورد عملیات مهاجمان در اختیار محققان قرار دهد و امنیت عملیاتی آنها را به خطر بیندازد. با این حال، مهاجمان برای مقابله با این ریسک‌ها، اقدامات متقابلی مانند رمزگذاری داده‌ها و تعبیه کانال‌های پشتیبان C&C در بدافزار خود انجام می‌دهند تا در صورت تعلیق حساب اصلی، عملیات آنها به‌طور کامل متوقف نشود.

 

پیامدها برای سازمان‌ها و ضرورت تغییر رویکرد دفاعی

یافته‌های جدید تیم تهدیدات سیمانتک، پیامدهای مهمی برای سازمان‌ها در سراسر جهان به همراه دارد و نشان می‌دهد که روش‌های سنتی دفاع در برابر تهدیدات سایبری، به‌تنهایی دیگر کارآمد نیستند و سازمان‌ها باید رویکرد خود را در مواجهه با تهدیدات ابری بازبینی کنند. ترافیک شبکه به سمت و از سمت سرویس‌های ابری معتبر مانند OneDrive و Google Drive، دیگر نمی‌تواند به‌طور پیش‌فرض قابل اعتماد تلقی شود و سازمان‌ها باید راهکارهای نظارت پیشرفته‌ای را پیاده‌سازی کنند که قادر به تشخیص الگوهای مشکوک در میان ترافیک مشروع این سرویس‌ها باشند. استفاده از راهکارهای امنیتی مبتنی بر هوش مصنوعی و یادگیری ماشین که می‌توانند رفتارهای غیرعادی را در استفاده از سرویس‌های ابری شناسایی کنند، از اهمیت ویژه‌ای برخوردار است و همچنین سازمان‌ها باید سیاست‌های دسترسی به سرویس‌های ابری را محدود کرده و بر استفاده از این سرویس‌ها نظارت دقیق داشته باشند. علاوه بر این، آموزش کارکنان در مورد خطرات دانلود فایل‌ها از منابع نامعتبر و شناسایی تلاش‌های فیشینگ که ممکن است به نفوذ اولیه منجر شوند، یک گام حیاتی در زنجیره دفاعی محسوب می‌شود.

 

نقش سیمانتک در مقابله با تهدیدات ابری و حمایت از سازمان‌ها

سیمانتک با تیم شکار تهدید متخصص خود، در خط مقدم شناسایی و تحلیل تهدیدات نوظهور قرار دارد و کشف بدافزارهایی مانند GoGra، Grager، MoonTag، BirdyClient و Onedrivetools، گواهی بر توانمندی بی‌نظیر این تیم در شناسایی پیچیده‌ترین و پنهان‌ترین حملات سایبری است. راهکارهای امنیتی سیمانتک با بهره‌گیری از هوش تهدید جهانی و قابلیت‌های پیشرفته تحلیل، به سازمان‌ها کمک می‌کند تا حملاتی را که از سرویس‌های ابری معتبر سوءاستفاده می‌کنند، شناسایی و مسدود کنند و این راهکارها با تحلیل رفتار کاربران و دستگاه‌ها، قادر به تشخیص الگوهای مشکوک در استفاده از سرویس‌های ابری هستند و به تیم‌های امنیتی هشدار می‌دهند. سیمانتک همچنین با انتشار گزارش‌های تحلیلی دقیق و به‌روز، به جامعه امنیت سایبری در درک بهتر تهدیدات و آماده‌سازی برای مقابله با آنها کمک می‌کند و این دانش جمعی، یکی از مهم‌ترین ابزارهای دفاع در برابر حملات سایبری است. سازمان‌هایی که به دنبال محافظت از زیرساخت‌های ابری خود در برابر پیشرفته‌ترین تهدیدات هستند، می‌توانند بر روی راهکارهای امنیتی سیمانتک و تخصص تیم شکار تهدید آن حساب کنند.

 

آینده امنیت ابری در گرو هوشیاری و همکاری جمعی

افزایش چشم‌گیر حملات سایبری با استفاده از سرویس‌های ابری، نشان‌دهنده تغییر پارادایم در روش‌های عملیاتی مهاجمان است و این روند رو به رشد، نیاز به روش‌های جدیدتر و پیشرفته‌تر برای محافظت از زیرساخت‌های ابری سازمان‌ها را بیش از پیش آشکار کرده است. با افزایش تعداد مهاجمانی که از این تکنیک‌ها استفاده می‌کنند، لازم است که سازمان‌ها از ابزارهای امنیتی پیشرفته‌تر و نظارت دقیق‌تری برای مقابله با این تهدیدات استفاده کنند و همچنین همکاری بین سازمان‌ها، ارائه‌دهندگان سرویس‌های ابری و شرکت‌های امنیتی مانند سیمانتک، برای شناسایی سریع‌تر تهدیدات و مسدودسازی حساب‌های مخرب، از اهمیت حیاتی برخوردار است. همانطور که مشاهده کردیم، مهاجمان از گروه‌های تهدید دولت-ملت گرفته تا گروه‌های جاسوسی، همگی به سمت استفاده از سرویس‌های ابری روی آورده‌اند و این نشان می‌دهد که آینده حملات سایبری به‌طور فزاینده‌ای در فضای ابری رقم خواهد خورد. آلما شبکه به عنوان ارائه‌دهنده راه‌حل‌های امنیتی فضای کلود بر پایه محصولات سیمانتک، آماده است تا سازمان‌ها را در این مسیر همراهی کند و با بهره‌گیری از پیشرفته‌ترین راهکارهای امنیتی، از زیرساخت‌های حیاتی آنها در برابر تهدیدات روزافزون فضای ابری محافظت نماید و تنها با هوشیاری مداوم، همکاری جمعی و استفاده از فناوری‌های پیشرفته است که می‌توانیم در این نبرد نابرابر سایبری پیروز شویم.

بازخوردها
    ارسال بازخورد
    (بعد از تائید مدیر منتشر خواهد شد)
    • - نشانی ایمیل شما منتشر نخواهد شد.
    • - لطفا دیدگاهتان تا حد امکان مربوط به مطلب باشد.
    • - لطفا فارسی بنویسید.
    • - میخواهید عکس خودتان کنار نظرتان باشد؟ به gravatar.com بروید و عکستان را اضافه کنید.
    • - نظرات شما بعد از تایید مدیریت منتشر خواهد شد