کشف لاجیک جدید لاکبیت و تحلیل سیمانتک از تکنیکهای DLL Sideloading و Masquerading
باجافزار لاکبیت (LockBit) که به عنوان یکی از مخربترین و فعالترین گروههای باجافزاری در سالهای اخیر شناخته میشود، همواره تاکتیکها، تکنیکها و رویههای (TTPs) خود را برای فرار از شناسایی و به حداکثر رساندن تأثیر حملات خود تکامل داده است. تیم شکار تهدید سیمانتک با رصد دقیق فعالیتهای این گروه، موفق به شناسایی و تحلیل دو تکنیک برجسته در زرادخانه آنها شده است که شامل DLL Sideloading و Masquerading میشود و این تکنیکها به مهاجمان اجازه میدهند تا فعالیتهای مخرب خود را در میان فرآیندهای مشروع سیستم پنهان کنند و از دید سیستمهای امنیتی سنتی فرار نمایند.
DLL Sideloading؛ سوءاستفاده از اعتماد برای اهداف مخرب
DLL Sideloading یک تکنیک حمله مخفیانه است که در آن یک برنامه کاربردی مشروع، فریب داده میشود تا یک کتابخانه پیوند پویا (DLL) مخرب را به جای یک DLL قانونی بارگذاری کند و این اتفاق اغلب زمانی رخ میدهد که یک برنامه مشروع تلاش میکند یک DLL را از یک مکان ناامن بارگذاری کند یا زمانی که DLL مخرب دارای همان نام یک DLL قانونی است اما در دایرکتوریای قرار میگیرد که توسط سیستمعامل زودتر جستجو میشود. لاکبیت با استفاده از این تکنیک، بدافزار خود را در قالب یک DLL مخرب به همراه یک برنامه کاربردی معتبر و دارای امضای دیجیتال قرار میدهد و زمانی که برنامه معتبر اجرا میشود، به طور ناخواسته DLL مخرب را بارگذاری و اجرا میکند و این تکنیک بهویژه مؤثر است زیرا از اعتماد کاربران و سیستمهای امنیتی به برنامههای قانونی سوءاستفاده میکند و تشخیص فعالیتهای مخرب را برای راهکارهای امنیتی سنتی بسیار دشوار میسازد.
Masquerading؛ استتار در میان فرآیندهای مشروع سیستم
Masquerading یا استتار، به تکنیک پنهانسازی فایلها یا فرآیندهای مخرب اشاره دارد تا آنها به عنوان فایلها یا برنامههای سیستمی مشروع به نظر برسند و مهاجمان لاکبیت از تاکتیکهای مختلف استتار برای جلوگیری از شناسایی و حفظ پایداری در سیستمهای به خطر افتاده استفاده میکنند. یکی از رایجترین روشهای استتار، تغییر نام فایلهای مخرب به نامهای رایج سیستمی مانند svchost.exe، explorer.exe یا cmd.exe است که تشخیص آنها را برای کاربران و حتی برخی ابزارهای امنیتی دشوار میسازد و همچنین لاکبیت ممکن است نام فرآیندها را به گونهای دستکاری کند که به عنوان سرویسها یا برنامههای مشروع در حال اجرا در سیستم به نظر برسند و با تزریق کد به فرآیندهای قانونی یا استفاده از APIهای خاص، اطلاعات فرآیند را تغییر دهند. استفاده از آیکونهای مشروع برنامههای ویندوز و قرار دادن فایلهای مخرب در دایرکتوریهای پرکاربرد سیستمی مانند C:\Windows\System32 یا C:\ProgramData، بهشدت به پنهانکاری آنها کمک میکند و این تکنیکها نشان از درک عمیق مهاجمان از محیط ویندوز و روشهای تشخیص تهدید دارد.
نمونههای واقعی از DLL Sideloading در حملات لاکبیت
در موارد اخیر حملات لاکبیت، مهاجمان با قرار دادن DLLهای مخرب در کنار برنامههای معتبر، از تکنیک بارگذاری جانبی (Sideloading) بهخوبی استفاده کردهاند و این نمونهها، نشاندهنده تنوع و خلاقیت مهاجمان در پیادهسازی این تکنیک است. در یک مورد، مهاجمان از فایل jarsigner.exe که بخشی از پلتفرم جاوا است، همراه با یک jli.dll مخرب استفاده کردند و jarsigner.exe بهطور طبیعی jli.dll را بارگذاری میکند و مهاجمان با قرار دادن یک jarsigner.exe قانونی و یک jli.dll مخرب در همان پوشه، زمانی که jarsigner.exe اجرا شد، آن را بارگذاری کرد و این DLL مخرب به عنوان یک لودر برای اجرای محموله بعدی عمل کرد. در مورد دیگر، مهاجمان از اجزای ویندوز دیفندر یعنی MpCmdRun.exe و mpclient.dll استفاده کردند و با رها کردن یک MpCmdRun.exe تغییرنامیافته (با نام <دامنه_شرکت>.exe) در کنار یک mpclient.dll مخرب، زمانی که فایل اجرا میشد، mpclient.dll را بارگذاری میکرد که حاوی محموله باجافزار لاکبیت بود و شروع به رمزگذاری فایلها مینمود. همچنین در مورد سوم، مهاجمان از ابزار Clink که با cmd.exe یکپارچه میشود و از Clink_x86.exe و clink_dll_x86.dll استفاده کردند و با قرار دادن یک Clink_x86.exe تغییرنامیافته در کنار یک clink_dll_x86.dll مخرب، هنگام اجرا، DLL مخرب بارگذاری شد و محموله لاکبیت فعال گردید.
تحلیل زنجیره حمله لاکبیت؛ از دسترسی اولیه تا رمزگذاری
زنجیره حمله لاکبیت معمولاً با دسترسی اولیه به ماشینهای قربانی با استفاده از ابزارهای دسترسی از راه دور مانند MeshAgent و TeamViewer آغاز میشود و پس از دسترسی، فایلها مستقیماً در سیستمهای قربانی آپلود و اجرا میشوند. در مرحله بعد، مهاجمان با استفاده از ابزار NSSM که یک ابزار کمکی برای اجرای هر برنامه عادی به عنوان یک سرویس ویندوز است، یک تروجان دسترسی از راه دور (RAT) را به عنوان یک سرویس اجرا میکنند و این RAT که با نام edge.exe.exe یا o.exe نامگذاری شده است، به عنوان یک سرویس در سیستم ثبت میشود و به مهاجمان امکان دسترسی پایدار به سیستمهای قربانی را میدهد. در مرحله افزایش امتیاز، مهاجمان از این دسترسی برای حرکت جانبی در شبکه و دستیابی به سیستمهای بیشتر استفاده میکنند و سپس با بهرهگیری از تکنیکهای DLL Sideloading و Masquerading، محموله باجافزار را در سراسر شبکه مستقر میکنند و فرآیند رمزگذاری فایلها را آغاز مینمایند و این زنجیره حمله، نشان از برنامهریزی دقیق و اجرای هماهنگ توسط مهاجمان دارد.
ابزارهای اضافی مورد استفاده در حملات لاکبیت
علاوه بر تکنیکهای اصلی DLL Sideloading و Masquerading، مهاجمان لاکبیت از مجموعهای از ابزارهای کمکی برای تسهیل عملیات خود استفاده میکنند. ابزار NSSM که پیشتر به آن اشاره شد، یکی از این ابزارهاست که به مهاجمان امکان میدهد تا RAT خود را به عنوان یک سرویس ویندوز اجرا کنند و این کار، پایداری دسترسی آنها را در سیستمهای قربانی تضمین میکند. همچنین مهاجمان ممکن است از ابزارهای حرکتی جانبی مانند PsExec یا WMI برای گسترش نفوذ خود در شبکه استفاده کنند و از ابزارهای سرقت اعتبارنامه مانند Mimikatz برای دسترسی به حسابهای کاربری دیگر و افزایش سطح دسترسی خود بهره ببرند و این ابزارها در کنار تکنیکهای استتار، مجموعهای کامل را برای اجرای موفقیتآمیز حملات باجافزاری در اختیار مهاجمان قرار میدهند.
چرا تشخیص این تکنیکها برای سیستمهای سنتی دشوار است؟
تکنیکهای DLL Sideloading و Masquerading بهدلیل سوءاستفاده از اعتماد به برنامههای معتبر و پنهانسازی در میان فرآیندهای مشروع، تشخیص آنها را برای سیستمهای امنیتی سنتی بسیار دشوار میسازند. آنتیویروسهای مبتنی بر امضا که به دنبال الگوهای شناختهشده بدافزار میگردند، معمولاً نمیتوانند DLLهای مخرب را که توسط برنامههای معتبر بارگذاری میشوند، شناسایی کنند و همچنین راهکارهای تشخیص مبتنی بر رفتار نیز ممکن است فعالیتهای مشکوکی را که در پسزمینه یک برنامه قانونی انجام میشود، بهعنوان تهدید تلقی نکنند. استتار فایلها و فرآیندها با نامهای مشروع، تحلیل دستی و بررسی لاگها را برای تیمهای امنیتی دشوارتر میکند و این پیچیدگی، ضرورت استفاده از راهکارهای امنیتی پیشرفته مانند آنچه سیمانتک ارائه میدهد را بیش از پیش آشکار میسازد.
نقش سیمانتک در کشف و تحلیل تکنیکهای پیشرفته لاکبیت
تیم شکار تهدید سیمانتک با استفاده از هوش تهدید پیشرفته، قابلیتهای تحلیل رفتاری و نظارت دقیق بر فعالیتهای مشکوک، موفق به شناسایی و تحلیل تکنیکهای پیشرفته مورد استفاده در حملات لاکبیت شده است. سیمانتک با ارائه راهکارهای امنیتی یکپارچه که شامل محافظت از نقاط پایانی، شناسایی و پاسخگویی به تهدیدات، و تحلیل رفتار کاربران و موجودیتها میشود، به سازمانها کمک میکند تا حملاتی که از تکنیکهای DLL Sideloading و Masquerading استفاده میکنند را شناسایی و مسدود کنند. تحلیلهای دقیق سیمانتک از نمونههای واقعی حملات لاکبیت، اطلاعات ارزشمندی را در اختیار جامعه امنیت سایبری قرار داده است که به شناسایی و مقابله با این تهدیدات در آینده کمک میکند و این دانش جمعی، یکی از مهمترین ابزارهای دفاع در برابر حملات باجافزاری پیشرفته است.
اهمیت رویکرد Zero Trust در مقابله با حملات استتارشده
رویکرد امنیتی بیاعتمادی صفر (Zero Trust) که فرض میکند هیچ کاربر یا دستگاهی، حتی درون شبکه، بهطور پیشفرض قابل اعتماد نیست، یکی از مؤثرترین استراتژیها برای مقابله با حملاتی است که از تکنیکهای استتار استفاده میکنند. با پیادهسازی اصول بیاعتمادی صفر، سازمانها میتوانند دسترسی به منابع حیاتی را محدود کرده و هرگونه فعالیت مشکوک را بهسرعت شناسایی و مسدود کنند و این رویکرد، بهویژه در برابر حملاتی که از برنامههای معتبر برای اجرای بدافزار استفاده میکنند، بسیار مؤثر است و سیمانتک با ارائه راهکارهای امنیتی مبتنی بر اصول بیاعتمادی صفر، به سازمانها کمک میکند تا سطح حمله خود را به حداقل رسانده و در برابر پیشرفتهترین تهدیدات مقاوم شوند.
ضرورت هوشیاری مداوم در برابر تکامل تاکتیکهای لاکبیت
تکامل مستمر تاکتیکهای گروه باجافزاری لاکبیت، بهویژه استفاده از تکنیکهای DLL Sideloading و Masquerading، نشاندهنده عزم جدی این گروه برای دور زدن سیستمهای امنیتی و افزایش اثربخشی حملات خود است. سازمانها باید با افزایش آگاهی، بهبود نظارت بر شبکه، محدودسازی دسترسیها و استفاده از راهکارهای امنیتی پیشرفته، خود را برای مقابله با این تهدیدات آماده کنند و سیمانتک با تیم شکار تهدید خود، به ارائه تحلیلهای دقیق و بهروز از این تهدیدات ادامه خواهد داد تا سازمانها را در مسیر مقابله با پیچیدهترین حملات باجافزاری همراهی کند. تنها با هوشیاری مداوم، همکاری جمعی و استفاده از فناوریهای پیشرفته است که میتوان در این نبرد نابرابر سایبری پیروز شد و از زیرساختهای حیاتی خود در برابر تهدیدات روزافزون محافظت کرد. Symantec با بهرهگیری از هوش مصنوعی، یادگیری ماشین و تحلیل رفتاری، به شناسایی و مسدودسازی این تکنیکهای پیشرفته ادامه خواهد داد.