افزایش تهدیدات سایبری، چگونه با استفاده از فضای ابری به سازمان شما حمله می کنند؟
سیمانتک و ظهور عصر جدیدی از تهدیدات سایبری در فضای ابری
در سالهای اخیر، سرویسهای ابری به بخش جداییناپذیری از زیرساختهای فناوری اطلاعات سازمانها تبدیل شدهاند و این سرویسها امکان ذخیرهسازی و انتقال دادهها را آسان و کمهزینه میکنند، اما متأسفانه مهاجمان سایبری نیز از همین مزیتها بهرهبرداری کرده و از این بسترهای معتبر و پرکاربرد برای انجام حملات پیچیده و پنهان استفاده میکنند. تیم شکار تهدیدات سیمانتک (Symantec Threat Hunter Team) در سال گذشته رشد چشمگیری در استفاده مهاجمان از سرویسهای ابری مانند Microsoft OneDrive و Google Drive مشاهده کرده است و این مهاجمان، بهخصوص عوامل تهدید دولت-ملت (Nation-State Actors)، با استفاده از این سرویسهای معتبر به حملات خود ادامه میدهند و زیرساختهای حیاتی سازمانها را هدف قرار میدهند.
چرا مهاجمان سایبری به سمت سرویسهای ابری روی آوردهاند؟
استفاده از سرویسهای ابری برای کنترل و فرماندهی (Command & Control) حملات سایبری، اگرچه تکنیکی کاملاً جدید محسوب نمیشود، اما تعداد گروههایی که از این روش استفاده میکنند به طرز چشمگیری افزایش یافته است و این روند صعودی نشاندهنده اثربخشی بالای این رویکرد برای مهاجمان است. استفاده از سرویسهای ابری معتبر مانند OneDrive و Google Drive مزایای متعددی برای مهاجمان به همراه دارد که از جمله آنها میتوان به هزینه بسیار پایین (و در بسیاری موارد رایگان)، راهاندازی سریع و آسان زیرساخت، و مهمتر از همه، قابلیت پنهانکاری فوقالعاده بالا اشاره کرد. ترافیک شبکه به سمت و از سمت سرویسهای معتبری مانند OneDrive یا Google Drive به ندرت توسط سیستمهای امنیتی یا فایروالها به عنوان ترافیک مشکوک شناسایی میشود و این برخلاف آدرسهای IP متعلق به سرورهای فرماندهی و کنترل مخرب است که به سرعت در لیستهای سیاه قرار میگیرند. به عبارت دیگر، مهاجمان با پنهان شدن در میان انبوه ترافیک مشروع این سرویسها، عملاً از دید بسیاری از راهکارهای امنیتی سنتی پنهان میمانند و این مزیت بزرگ، سرویسهای ابری را به بستری ایدهآل برای انجام حملات جاسوسی و سرقت داده تبدیل کرده است.
GoGra؛ درب پشتی جدیدی که از Outlook برای ارتباط مخفی استفاده میکند
سیمانتک در نوامبر ۲۰۲۳ یک بدافزار جدید و نادیده به نام GoGra را شناسایی کرد که علیه یک سازمان رسانهای در جنوب آسیا به کار گرفته شده بود و این بدافزار که به زبان برنامهنویسی Go نوشته شده است، از Microsoft Graph API برای تعامل با یک سرور فرماندهی و کنترل میزبانیشده در سرویسهای پست الکترونیکی مایکروسافت استفاده میکند. GoGra بهگونهای پیکربندی شده است که پیامهای یک صندوق پستی Outlook با نام کاربری خاص را که موضوع آنها با کلمه "Input" شروع میشود، مطالعه کرده و محتوای پیامها را با استفاده از الگوریتم AES-256 در حالت زنجیرهای بلوکی (CBC) رمزگشایی میکند و سپس دستورات رمزگشاییشده را از طریق cmd.exe بر روی سیستم قربانی اجرا میکند و نتایج عملیات نیز بهصورت رمزنگاریشده و با موضوع "Output" به همان کاربر ارسال میشود. تحلیلهای سیمانتک نشان میدهد که GoGra احتمالاً توسط گروه تهدید دولتمحور موسوم به Harvester توسعه داده شده است که در سال ۲۰۲۱ توسط سیمانتک شناسایی شد و این گروه پیشتر با بدافزار Graphon که به زبان .NET نوشته شده و از همین تکنیک بهره میبرد، فعالیت داشته است. علاوه بر این، سیمانتک در سال ۲۰۲۶ یک نسخه لینوکسی از GoGra را نیز شناسایی کرد که نشان میدهد این گروه تهدید، قابلیتهای خود را به پلتفرمهای مختلف گسترش میدهد و از صندوقهای پستی Outlook با نامهای فریبنده مانند "Zomato Pizza" برای ارتباط مخفی استفاده میکند و این توسعه، زنگ خطری جدی برای سازمانهایی است که از سیستمهای لینوکسی در زیرساخت خود استفاده میکنند.
Firefly و سوءاستفاده از Google Drive برای سرقت اطلاعات نظامی
در حملهای دیگر و همزمان با افزایش حملات ابری، گروه جاسوسی Firefly از یک ابزار استخراجی جدید برای سرقت اطلاعات از یک سازمان نظامی در جنوب شرق آسیا استفاده کرده است و این ابزار با بهرهگیری از یک توکن رفرش (Refresh Token) در Google Drive، فایلهای موجود در سیستم قربانی را بهصورت مخفیانه بارگذاری کرده است. تحلیلهای سیمانتک نشان داد که بسیاری از فایلهای سرقتشده در قالب فایلهای RAR رمزگذاریشده بودند که به نظر میرسید حاوی اطلاعات بسیار حساسی مانند اسناد محرمانه، یادداشتهای جلسات کاری، رونوشت مکالمات، برنامههای ساختمانی، پوشههای ایمیل و دادههای حسابداری باشند. این ابزار از یک کلاینت عمومی Google Drive در یک پوسته Python استفاده میکرد تا بهصورت خودکار فایلهای با پسوند jpg را از دایرکتوری System32 جستجو کرده و به Google Drive آپلود کند و جالب اینجاست که بسیاری از این فایلهای jpg در واقع فایلهای RAR رمزگذاریشده بودند و این ترفند ، مهاجمان را قادر میساخت تا دادههای حجیم و حساس را با کمترین جلب توجه از شبکه خارج کنند. این حمله نشان میدهد که چگونه گروههای جاسوسی از سرویسهای ابری محبوب و معتبر برای سرقت اطلاعات استراتژیک استفاده میکنند و سازمانهای نظامی و دولتی باید توجه ویژهای به این نوع تهدیدات داشته باشند.
Grager؛ درب پشتی جدیدی که از OneDrive به عنوان سرور فرماندهی استفاده میکند
در آوریل ۲۰۲۴، سیمانتک بدافزار جدیدی به نام Grager را شناسایی کرد که علیه سه سازمان در تایوان، هنگکنگ و ویتنام به کار گرفته شده بود و این بدافزار که از طریق یک URL جعلی که شبیه به آدرس نرمافزار متنباز 7-Zip طراحی شده بود، منتشر شد و از Microsoft OneDrive به عنوان سرور فرماندهی و کنترل خود استفاده میکرد. Grager از Microsoft Graph API برای ارتباط با سرور C&C خود بهره میبرد و از دستورات متنوعی مانند جمعآوری اطلاعات سیستم، بارگذاری و دانلود فایلها، اجرای فایلها و جمعآوری اطلاعات سیستم فایل پشتیبانی میکند و بررسیهای سیمانتک نشان میدهد که این ابزار احتمالاً توسط یک گروه تهدید مرتبط با UNC5330 توسعه داده شده است که با دولت چین ارتباط دارد. استفاده از URLهای جعلی که شبیه به نرمافزارهای معروف هستند، یک تاکتیک رایج در حملات سایبری است و کاربران باید همواره از صحت آدرسهای دانلود خود اطمینان حاصل کنند تا قربانی چنین ترفندهایی نشوند و همچنین سازمانها باید کارکنان خود را در مورد خطرات دانلود نرمافزار از منابع نامعتبر آموزش دهند.
MoonTag؛ بدافزاری در حال توسعه که نشان از تکامل تهدیدات دارد
در هفتههای اخیر، سیمانتک نمونههایی از یک بدافزار در حال توسعه به نام MoonTag را شناسایی کرده است که هنوز به مرحله تکمیل نرسیده، اما ارتباطات قابل توجهی با گروههای تهدید چینی دارد و از APIهای گراف مایکروسافت برای برقراری ارتباط با سرورهای خود استفاده میکند. چندین نوع از این بدافزار در هفتههای اخیر به VirusTotal آپلود شدهاند، اما هیچکدام کامل به نظر نمیرسیدند و سیمانتک با بررسی این نمونهها توانسته است الگوهای مشابهی با دیگر بدافزارهای مورد استفاده گروه Sabre Panda (که با نام 9002 RAT نیز شناخته میشود) مشاهده کند. نمونههای MoonTag با یک قانون YARA به نام "MAL_APT_9002_SabrePanda" مطابقت دارند که نمونههایی از خانواده بدافزار 9002 RAT مورد استفاده بازیگر تهدید Sabre Panda را شناسایی میکند. این کشف نشان میدهد که تهدیدات سایبری بهطور مداوم در حال تکامل هستند و حتی پیش از تکمیل یک بدافزار، میتوان نشانههایی از آن را مشاهده کرد و این امر بر اهمیت نظارت مستمر و پیشرفته بر تهدیدات توسط تیمهای امنیتی مانند تیم شکار تهدید سیمانتک تأکید میکند.
BirdyClient؛ بدافزاری جدید که اوکراین را هدف قرار داد
در ماه مه ۲۰۲۴، سیمانتک بدافزار جدیدی به نام BirdyClient (که با نام OneDriveBirdyClient نیز شناخته میشود) را کشف کرد که از API گراف مایکروسافت برای ارتباط با سرور فرماندهی و کنترل خود که بر روی OneDrive میزبانی میشد، استفاده میکرد و این بدافزار در حملهای علیه یک سازمان نامشخص در اوکراین به کار گرفته شد. BirdyClient بهگونهای طراحی شده است که به API گراف متصل شده و از OneDrive برای بارگذاری و دانلود فایلها استفاده کند و جالب اینجاست که این بدافزار از یک فایل DLL به نام "vxdiff.dll" استفاده میکند که خود را به عنوان یک DLL مشروع مرتبط با برنامه Apoint پنهان میسازد. کشف BirdyClient نشان میدهد که مهاجمان بهطور مداوم در حال ابداع روشهای جدید برای سوءاستفاده از سرویسهای ابری هستند و جنگ سایبری در اوکراین نهتنها در میدان نبرد فیزیکی، بلکه در فضای سایبری نیز با شدت تمام در جریان است و سازمانهای فعال در مناطق درگیر باید هوشیاری بیشتری در برابر این تهدیدات داشته باشند.
Onedrivetools؛ بدافزاری چندمرحلهای علیه شرکتهای فناوری اطلاعات
بدافزار Onedrivetools که علیه شرکتهای خدمات فناوری اطلاعات در اروپا و آمریکا مورد استفاده قرار گرفته، به عنوان یک بدافزار چندمرحلهای شناخته میشود که از تکنیکهای پیشرفتهای برای پنهانماندن از دید سیستمهای امنیتی استفاده میکند. این بدافزار ابتدا یک فایل از GitHub دریافت کرده و سپس از Microsoft Graph API برای احراز هویت و دانلود محموله مرحله دوم از OneDrive استفاده میکند و پس از آن، در یک حلقه پیوسته به دستورات جدید پاسخ میدهد و فایلهای لازم را بارگذاری و دانلود میکند. رویکرد چندمرحلهای Onedrivetools نشان میدهد که مهاجمان به دنبال ایجاد لایههای متعدد پنهانسازی و مقاومسازی در برابر شناسایی هستند و با تقسیم عملکرد بدافزار به چند مرحله، تشخیص و مسدودسازی کامل آن را برای تیمهای امنیتی بسیار دشوارتر میسازند و این رویکرد، الگویی است که بهطور فزایندهای در میان بدافزارهای پیشرفته مشاهده میشود.
تکامل تهدیدات ابری؛ از BlueLight تا BirdyClient
استفاده از سرویسهای ابری برای کنترل و فرماندهی حملات سایبری، اگرچه تکنیکی نسبتاً جدید نیست، اما تعداد گروههایی که از این روش استفاده میکنند به طرز چشمگیری افزایش یافته است و این روند نشان میدهد که مهاجمان بهطور مداوم در حال مطالعه و الگوبرداری از تکنیکهای موفق یکدیگر هستند. سه سال پیش، گروه جاسوسی Vedalia (وابسته به کره شمالی) با بدافزار BlueLight این روش را آغاز کرد و پس از آن، سیمانتک در سال ۲۰۲۱ بدافزار Graphon را شناسایی کرد که توسط گروه Harvester و با همین تکنیک به کار گرفته شد. در سال ۲۰۲۲، بدافزار Graphite توسط گروه روسی APT28 (معروف به Fancy Bear) در حملات جاسوسی علیه دولتهای اروپا و آسیا استفاده شد و در سال ۲۰۲۳، گروه Flea (APT15) با بدافزار Graphican، وزارتخانههای امور خارجه در قاره آمریکا را هدف قرار داد. این زنجیره تکامل نشان میدهد که تکنیک سوءاستفاده از سرویسهای ابری، از یک روش نوآورانه به یک رویکرد استاندارد در میان گروههای تهدید دولت-ملت تبدیل شده است و همانطور که دیک اوبراین، تحلیلگر ارشد اطلاعاتی سیمانتک اشاره کرده است، "ما این را بهطور مکرر با گروههای سایبری و جاسوسی میبینیم: کسی به یک تکنیک جدید دست مییابد و همه آن را کپی میکنند".
چالشها و ریسکهای استفاده از سرویسهای ابری برای مهاجمان
با وجود مزایای فراوان استفاده از سرویسهای ابری برای حملات سایبری، این رویکرد بدون چالش و ریسک برای مهاجمان نیست و یکی از مهمترین معایب این روش، آسیبپذیری در برابر تعلیق حساب کاربری توسط ارائهدهنده سرویس است. به محض اینکه یک حساب کاربری ابری توسط محققان امنیتی شناسایی و به ارائهدهنده سرویس گزارش شود، احتمال تعلیق آن حساب بسیار بالاست که میتواند عملیات مهاجمان را مختل کند و این در حالی است که اگر محققان یک سرور خصوصی C&C را کشف کنند، تنها کاری که میتوانند انجام دهند، به اشتراکگذاری آدرس IP آن برای مسدودسازی است و این فرآیند زمانبر است و همه قربانیان ممکن است بهموقع محافظت نشوند. همچنین، اگر ارائهدهنده سرویس ابری با محققان همکاری کند و گزارشهای فعالیت و فایلهای ذخیرهشده در حساب را به اشتراک بگذارد، میتواند اطلاعات ارزشمندی در مورد عملیات مهاجمان در اختیار محققان قرار دهد و امنیت عملیاتی آنها را به خطر بیندازد. با این حال، مهاجمان برای مقابله با این ریسکها، اقدامات متقابلی مانند رمزگذاری دادهها و تعبیه کانالهای پشتیبان C&C در بدافزار خود انجام میدهند تا در صورت تعلیق حساب اصلی، عملیات آنها بهطور کامل متوقف نشود.
پیامدها برای سازمانها و ضرورت تغییر رویکرد دفاعی
یافتههای جدید تیم تهدیدات سیمانتک، پیامدهای مهمی برای سازمانها در سراسر جهان به همراه دارد و نشان میدهد که روشهای سنتی دفاع در برابر تهدیدات سایبری، بهتنهایی دیگر کارآمد نیستند و سازمانها باید رویکرد خود را در مواجهه با تهدیدات ابری بازبینی کنند. ترافیک شبکه به سمت و از سمت سرویسهای ابری معتبر مانند OneDrive و Google Drive، دیگر نمیتواند بهطور پیشفرض قابل اعتماد تلقی شود و سازمانها باید راهکارهای نظارت پیشرفتهای را پیادهسازی کنند که قادر به تشخیص الگوهای مشکوک در میان ترافیک مشروع این سرویسها باشند. استفاده از راهکارهای امنیتی مبتنی بر هوش مصنوعی و یادگیری ماشین که میتوانند رفتارهای غیرعادی را در استفاده از سرویسهای ابری شناسایی کنند، از اهمیت ویژهای برخوردار است و همچنین سازمانها باید سیاستهای دسترسی به سرویسهای ابری را محدود کرده و بر استفاده از این سرویسها نظارت دقیق داشته باشند. علاوه بر این، آموزش کارکنان در مورد خطرات دانلود فایلها از منابع نامعتبر و شناسایی تلاشهای فیشینگ که ممکن است به نفوذ اولیه منجر شوند، یک گام حیاتی در زنجیره دفاعی محسوب میشود.
نقش سیمانتک در مقابله با تهدیدات ابری و حمایت از سازمانها
سیمانتک با تیم شکار تهدید متخصص خود، در خط مقدم شناسایی و تحلیل تهدیدات نوظهور قرار دارد و کشف بدافزارهایی مانند GoGra، Grager، MoonTag، BirdyClient و Onedrivetools، گواهی بر توانمندی بینظیر این تیم در شناسایی پیچیدهترین و پنهانترین حملات سایبری است. راهکارهای امنیتی سیمانتک با بهرهگیری از هوش تهدید جهانی و قابلیتهای پیشرفته تحلیل، به سازمانها کمک میکند تا حملاتی را که از سرویسهای ابری معتبر سوءاستفاده میکنند، شناسایی و مسدود کنند و این راهکارها با تحلیل رفتار کاربران و دستگاهها، قادر به تشخیص الگوهای مشکوک در استفاده از سرویسهای ابری هستند و به تیمهای امنیتی هشدار میدهند. سیمانتک همچنین با انتشار گزارشهای تحلیلی دقیق و بهروز، به جامعه امنیت سایبری در درک بهتر تهدیدات و آمادهسازی برای مقابله با آنها کمک میکند و این دانش جمعی، یکی از مهمترین ابزارهای دفاع در برابر حملات سایبری است. سازمانهایی که به دنبال محافظت از زیرساختهای ابری خود در برابر پیشرفتهترین تهدیدات هستند، میتوانند بر روی راهکارهای امنیتی سیمانتک و تخصص تیم شکار تهدید آن حساب کنند.
آینده امنیت ابری در گرو هوشیاری و همکاری جمعی
افزایش چشمگیر حملات سایبری با استفاده از سرویسهای ابری، نشاندهنده تغییر پارادایم در روشهای عملیاتی مهاجمان است و این روند رو به رشد، نیاز به روشهای جدیدتر و پیشرفتهتر برای محافظت از زیرساختهای ابری سازمانها را بیش از پیش آشکار کرده است. با افزایش تعداد مهاجمانی که از این تکنیکها استفاده میکنند، لازم است که سازمانها از ابزارهای امنیتی پیشرفتهتر و نظارت دقیقتری برای مقابله با این تهدیدات استفاده کنند و همچنین همکاری بین سازمانها، ارائهدهندگان سرویسهای ابری و شرکتهای امنیتی مانند سیمانتک، برای شناسایی سریعتر تهدیدات و مسدودسازی حسابهای مخرب، از اهمیت حیاتی برخوردار است. همانطور که مشاهده کردیم، مهاجمان از گروههای تهدید دولت-ملت گرفته تا گروههای جاسوسی، همگی به سمت استفاده از سرویسهای ابری روی آوردهاند و این نشان میدهد که آینده حملات سایبری بهطور فزایندهای در فضای ابری رقم خواهد خورد. آلما شبکه به عنوان ارائهدهنده راهحلهای امنیتی فضای کلود بر پایه محصولات سیمانتک، آماده است تا سازمانها را در این مسیر همراهی کند و با بهرهگیری از پیشرفتهترین راهکارهای امنیتی، از زیرساختهای حیاتی آنها در برابر تهدیدات روزافزون فضای ابری محافظت نماید و تنها با هوشیاری مداوم، همکاری جمعی و استفاده از فناوریهای پیشرفته است که میتوانیم در این نبرد نابرابر سایبری پیروز شویم.