اسپایرالز؛ باج‌افزار جدید و مخفی که سیمانتک در حمله به یک شرکت فناوری اطلاعات در آسیا کشف کرد

اسپایرالز؛ باج‌افزار جدید و مخفی که سیمانتک در حمله به یک شرکت فناوری اطلاعات در آسیا کشف کرد

کشفی که هشدار جدیدی به جامعه امنیت سایبری داد

تیم شکار تهدید سیمانتک در ژوئن سال ۲۰۲۶ موفق به کشف یک خانواده باج‌افزار کاملاً جدید و نادیده به نام اسپایرالز (Spirals) شد که در یک حمله باج‌افزاری دوگانه (double extortion) علیه یک شرکت خدمات فناوری اطلاعات در جنوب آسیا به کار گرفته شده بود و این باج‌افزار که به زبان برنامه‌نویسی راست (Rust) نوشته شده است، یا یک تهدید جدید محسوب می‌شود یا به طور خاص برای این حمله طراحی شده است و هویت بازیگر پشت این حمله همچنان ناشناخته باقی مانده است. آنچه این حمله را به ویژه نگران‌کننده می‌کند، سرعت بالای عملیات مهاجمان و مهارت فنی آنهاست که نشان می‌دهد ممکن است به زودی شاهد کمپین‌های گسترده‌تری با استفاده از این باج‌افزار باشیم.

 

حرکتی سریع‌تر از تصور؛ کمتر از ۲۴ ساعت تا فاجعه

مهاجمان با سرعتی خیره‌کننده عمل کردند و کمتر از ۲۴ ساعت پس از نفوذ اولیه، محموله باج‌افزار را به ماشین‌های موجود در شبکه تزریق کردند و این سرعت بالا نشان‌دهنده سطح بالای آمادگی و برنامه‌ریزی قبلی مهاجمان است که پیش از حمله، زیرساخت‌های لازم را آماده کرده بودند. آنها با به خطر انداختن یک سرور وب IIS متصل به اینترنت و بارگذاری یک پوسته وب ASP.NET، به دسترسی اولیه دست یافتند و سپس در یک جلسه تعاملی فشرده و سه ساعته، موفق شدند دسترسی پایدار برقرار کنند، نرم‌افزارهای امنیتی نقطه پایانی را غیرفعال کنند، هش (hash)های رمز عبور را استخراج کنند و دسترسی مخفی از راه دور را تنظیم نمایند و این عملیات سریع و دقیق، نشان از تخصص بالای مهاجمان در نفوذ به شبکه‌های سازمانی دارد.

 

نفوذ اولیه؛ پوسته وب در سرور IIS

مهاجمان با به خطر انداختن یک سرور وب IIS متصل به اینترنت و بارگذاری یک پوسته وب ASP.NET، به دسترسی اولیه دست یافتند و اولین فعالیت مخرب مشاهده‌شده در تاریخ ۱۶ ژوئن ۲۰۲۶، ساعت ۲۲:۲۱ به وقت محلی رخ داد و در این زمان، مجموعه‌ای از ابزارهای تونل‌زنی و پروکسی معکوس بر روی اولین میزبان در معرض خطر ظاهر شدند. این ابزارها در یک دایرکتوری تولید وب و داخل پوشه Windows Tasks قرار داده شدند که مسیرهایی هستند با دسترسی به یا از طریق یک سرور وب متصل به اینترنت سازگاری دارند و این انتخاب مسیرها نشان می‌دهد که مهاجمان به خوبی با ساختار دایرکتوری‌های سرورهای وب آشنا هستند و می‌دانند چگونه ابزارهای خود را در مکان‌هایی پنهان کنند که کمتر مورد توجه قرار می‌گیرند.

 

سه ابزار تونل‌زنی در ده دقیقه؛ ایجاد کانال‌های ارتباطی متعدد

در ده دقیقه اول فعالیت، سه ابزار تونل‌زنی شبکه جداگانه بر روی میزبان مستقر شدند که اولین آنها با نام tunn.exe در ابتدا در یک دایرکتوری تولید وب عمومی قرار گرفت و سپس یک نسخه دوم در پوشه Windows Tasks قرار داده شد که این مکان، یک مکان مرحله‌بندی رایج است که برای ترکیب شدن با باینری‌های وظایف زمان‌بندی‌شده مشروع استفاده می‌شود. بلافاصله پس از آن، ابزار پروکسی SOCKS معکوس با نام revsocks.exe در همان مکان‌ها رها و اجرا شد و مهاجمان همچنین ابزار تونل‌زنی Chisel را با نام chrome.exe به کار گرفتند تا با مرورگر گوگل کروم ترکیب شوند و یک کلاینت Cloudflare Tunnel نیز در دایرکتوری تولید وب مستقر شد که کانال دیگری برای ارتباطات رمزگذاری‌شده خروجی فراهم می‌کرد و این ترکیب از ابزارهای تونل‌زنی، چندین کانال اضافی برای مهاجمان ایجاد کرد تا بتوانند ارتباط خود را از طریق کنترل‌های شبکه محیط حفظ کنند.

 

دور زدن کنترل‌های امنیتی با ابزارهای پیشرفته

تقریباً در همان زمان، یک ابزار جعل هویت توکن با نام tokens.exe از یک دایرکتوری پروژه وب دیگر اجرا شد که احتمالاً برای کسب امتیازات سطح بالا بر روی میزبان استفاده می‌شد و این ابزار به مهاجمان اجازه می‌داد تا با جعل هویت کاربران مجاز، از کنترل‌های دسترسی عبور کنند و به منابع حساس دسترسی پیدا نمایند. تا ساعت ۲۳:۰۷، داده‌های تله‌متری فعالیت‌های مقدماتی باج‌افزار را بر روی میزبان اولیه در معرض خطر نشان می‌داد که شامل تلاش برای غیرفعال کردن ابزارهای امنیتی و دانلود ابزارهای اضافی بود و این فعالیت‌ها نشان می‌دهد که مهاجمان به صورت روشمند و گام‌به‌گام در حال آماده‌سازی محیط برای استقرار باج‌افزار اصلی بودند.

 

جلسه تعاملی سه ساعته؛ عملیات دستی و دقیق مهاجمان

در روز نفوذ اولیه، مهاجمان از پوسته وب برای اجرای فرمان‌های cmd.exe و powershell.exe از طریق فرآیند کارگر IIS استفاده کردند و این کار آنها را قادر ساخت تا یک جلسه صفحه‌کلید مستقیم (hands-on-keyboard) داشته باشند و مهاجمان با استفاده از یک روش دور زدن کنترل حساب کاربری (UAC)، امتیازات محلی خود را افزایش دادند و سپس پروتکل دسکتاپ از راه دور (RDP) را فعال کرده و یک حساب محلی برای دسترسی پایدار ایجاد کردند. آنها همچنین کاربران و اشتراک‌های شبکه را شمارش کردند، دایرکتوری‌های برنامه‌های نصب‌شده را لیست کردند و سعی کردند با استفاده از wmic و mpcmdrun.exe ابزارهای امنیتی را حذف نصب کنند و این اقدامات نشان می‌دهد که مهاجمان به دنبال حذف هرگونه مانعی برای اجرای موفقیت‌آمیز باج‌افزار بودند.

 

استخراج اعتبارنامه‌ها؛ گام حیاتی برای حرکت جانبی

مهاجمان با تخلیه هش (dumping) Security Account Manager (SAM) به یک آرشیو محافظت‌شده با رمز عبور، اعتبارنامه‌های حیاتی را جمع‌آوری کردند و این اعتبارنامه‌ها به آنها امکان می‌داد تا با هویت‌های معتبر به سایر سیستم‌های شبکه دسترسی پیدا کنند. بعداً، در طول فعالیت‌های حرکت جانبی مبتنی بر WMI، مهاجمان همچنین حافظه فرآیند LSASS را در چندین ماشین با استفاده از rundll32.exe و comsvcs.dll تخلیه کردند و این تکنیک پیشرفته، به آنها اجازه می‌داد تا اعتبارنامه‌های کاربران واردشده به سیستم را استخراج کنند و بدون نیاز به شکستن رمزهای عبور، به شبکه گسترش یابند و این روش‌های استخراج اعتبارنامه، نشان‌دهنده آگاهی عمیق مهاجمان از داخلی‌ترین بخش‌های سیستم‌عامل ویندوز است.

 

ارتباطات مخفی؛ پروکسی معکوس و تونل Cloudflare

برای فرماندهی و کنترل مخفی، مهاجمان یک پروکسی SOCKS معکوس با نام revsocks را به یک آدرس IP خارجی روی پورت ۴۴۳ اجرا کردند و علاوه بر این، RDP محلی را از طریق یک باینری تغییر نام‌یافته تونل Cloudflare به صورت خارجی در معرض دید قرار دادند و این ترکیب از کانال‌های ارتباطی، تشخیص و مسدودسازی ترافیک مخرب را برای تیم‌های امنیتی بسیار دشوار می‌کرد. محموله‌ها و ابزارها از همان آدرس IP خارجی و از دو دامنه مرحله‌بندی خارجی تحویل داده شدند و در برخی موارد، از پسوندهای .jpg برای پنهان کردن ماهیت واقعی فایل‌ها استفاده کردند و این تاکتیک‌های پنهان‌سازی، نشان از حرفه‌ای بودن بالای مهاجمان در عملیات سایبری دارد.

 

استقرار باج‌افزار؛ حرکت جانبی با PsExec

روز بعد، مهاجمان شروع به استقرار محموله باج‌افزار در سراسر شبکه قربانی با استفاده از PsExec کردند که با سطح دسترسی SYSTEM اجرا می‌شد و این ابزار مدیریت از راه دور، به آنها اجازه می‌داد تا باج‌افزار را به صورت همزمان بر روی ده‌ها سیستم در شبکه اجرا کنند. محموله باج‌افزار با نام bitsadmin.exe نامگذاری شده بود که احتمالاً برای پنهان شدن در کنار ابزار مشروع ویندوز مرتبط با سرویس انتقال پس‌زمینه (BITS) طراحی شده بود و این انتخاب نام هوشمندانه، می‌توانست بازرسان امنیتی را فریب دهد و فایل مخرب را به عنوان یک جزء سیستم‌عامل تلقی کنند. باج‌افزار فایل‌های موجود در ماشین‌های آلوده را رمزگذاری کرد و یادداشت باج‌افزار اسپایرالز در مسیر C:\RECOVERY_SECTION.log نوشته شد.

 

حرکت جانبی خودکار؛ بیش از دوازده ماشین در چند دقیقه

از ساعت ۲۳:۳۳ روز ۱۶ ژوئن، مهاجمان شروع به استفاده از WMI برای حرکت جانبی از میزبان اولیه در معرض خطر به سمت سایر ماشین‌های شبکه کردند و این فعالیت شامل چندین حساب کاربری سوءاستفاده‌شده از جمله حساب‌هایی بود که به عنوان حساب‌های سرپرست دامنه (domain administrator) ارزیابی می‌شدند. بیش از دوازده ماشین در چند دقیقه اول هدف قرار گرفتند و سرعت و ساختار فرمان‌ها با حرکت جانبی خودکار سازگار بود تا هدف‌گیری دستی و این نشان می‌دهد که مهاجمان از اسکریپت‌ها یا ابزارهای خودکار برای گسترش سریع در سراسر شبکه استفاده کرده‌اند و این رویکرد خودکار، زمان پاسخگویی تیم‌های امنیتی را به شدت کاهش می‌دهد.

 

روز دوم؛ تغییر تاکتیک به PsExec برای استقرار گسترده

در روز بعد، ۱۷ ژوئن، مهاجمان تاکتیک خود را تغییر دادند و از PsExec به عنوان مکانیسم اصلی استقرار خود استفاده کردند و از ساعت ۱۴:۴۴، جلسات از راه دور PsExec شروع به تحویل یک محموله پاورشل یکسان با کدگذاری base64 به ماشین‌های سراسر محیط کردند و این محموله رمزگشایی‌شده دو عمل را به ترتیب انجام می‌داد که اولی غیرفعال کردن نظارت بلادرنگ Windows Defender و حذف تعاریف تهدید آن بود و دومی، شمارش و توقف اجباری هر سرویس در حال رومی که نام‌ها، نام‌های نمایشی یا توضیحات آنها با لیست گسترده‌ای از ۲۳ محصول پشتیبان، پایگاه داده و مجازی‌سازی مطابقت داشت، شامل محصولاتی مانند Exchange، Hyper-V، VMware، Veeam، Acronis، Veritas، Commvault، SQL Server، Oracle، MySQL، PostgreSQL، Intuit، SAP و Lotus Domino.

 

توقف سرویس‌های حیاتی قبل از رمزگذاری

توقف این سرویس‌ها قبل از رمزگذاری، یک روش استاندارد در عملیات باج‌افزاری است زیرا تضمین می‌کند که هندل‌های فایل باز که توسط فرآیندهای پایگاه داده و پشتیبان نگهداری می‌شوند، با دسترسی رمزگذار به فایل‌های داده تداخل نداشته باشند و این مرحله حیاتی نشان می‌دهد که مهاجمان با روش‌های عملیاتی باج‌افزارهای حرفه‌ای آشنایی کامل دارند. هدف قرار دادن طیف گسترده‌ای از محصولات پشتیبان و پایگاه داده، نشان می‌دهد که مهاجمان می‌خواستند اطمینان حاصل کنند که هیچ سرویسی نمی‌تواند از رمزگذاری فایل‌ها جلوگیری کند و همچنین می‌خواستند از بازیابی سریع داده‌ها از پشتیبان‌ها توسط قربانی جلوگیری نمایند و این رویکرد ، شانس قربانی برای بازیابی داده‌ها بدون پرداخت باج را به حداقل می‌رساند.

 

اسپایرالز؛ باج‌افزاری کامل با قابلیت‌های پیشرفته

باج‌افزار اسپایرالز خود یک باج‌افزار کامل و تمام‌عیار است که به زبان راست (Rust) نوشته شده و قابلیت‌های آن شامل فرار از دفاع، رمزگذاری، حرکت جانبی، خاتمه فرآیند، مبهم‌سازی و افزایش امتیاز می‌شود و انتخاب زبان راست برای توسعه باج‌افزار، نشان‌دهنده روند رو به رشد استفاده از زبان‌های برنامه‌نویسی مدرن و کارآمد در بین توسعه‌دهندگان بدافزار است. فایل‌ها با کلیدهای AES-128 به ازای هر فایل رمزگذاری می‌شوند که با استفاده از یک کلید عمومی ECDH P-256 تحت کنترل مهاجم، پوشش داده می‌شوند و این رویکرد رمزنگاری پیشرفته، بازیابی فایل‌ها را بدون کلید خصوصی مهاجم عملاً غیرممکن می‌سازد. برای فایل‌های بزرگتر از ۵ مگابایت، رمزگذاری به صورت متناوب و در بخش‌های پراکنده (jittered chunks) برای افزایش سرعت انجام می‌شود و این بهینه‌سازی نشان می‌دهد که توسعه‌دهندگان اسپایرالز به دنبال تعادل بین امنیت و کارایی بوده‌اند.

 

باج‌افزاری دوگانه؛ تهدید به انتشار داده‌های سرقت‌شده

یادداشت باج‌افزار اسپایرالز در مسیر C:\RECOVERY_SECTION.log نوشته شده بود و محققان همچنین سایت پیازی (onion site) مهاجمان را کشف کردند که در آنجا به باج‌افزار خود作为 اسپایرالز اشاره می‌کنند و یادداشت باج، تهدید به انتشار داده‌های سرقت‌شده پس از شش روز در صورت عدم پرداخت باج می‌کند و قربانیان را به یک پورتال Tor برای مذاکره هدایت می‌نماید و این نشان‌دهنده یک حمله باج‌افزاری دوگانه (double extortion) است که در آن مهاجمان علاوه بر رمزگذاری فایل‌ها، تهدید به نشت داده‌های حساس نیز می‌کنند و این رویکرد فشار مضاعفی بر قربانی وارد می‌آورد و شانس پرداخت باج را افزایش می‌دهد.

 

مهارت مهاجمان؛ هشداری برای حملات گسترده‌تر

مهارت بالای اپراتورهای این حمله نشان می‌دهد که ممکن است به زودی شاهد کمپین‌های گسترده‌تری با استفاده از این باج‌افزار باشیم و سرعت عملیات، تنوع ابزارها، دانش عمیق از سیستم‌های ویندوز و توانایی در دور زدن کنترل‌های امنیتی، همگی حاکی از آن است که مهاجمان از تخصص و منابع قابل توجهی برخوردار هستند. تیم شکار تهدید سیمانتک با کشف این باج‌افزار جدید و مستندسازی کامل روش‌های عملیاتی آن، گام مهمی در آگاه‌سازی جامعه امنیت سایبری برداشته است و این کشف به سازمان‌ها کمک می‌کند تا خود را برای مقابله با این تهدید جدید آماده کنند.

 

اهمیت کشف سیمانتک؛ نجات صنعت فناوری اطلاعات از یک فاجعه

کشف اسپایرالز توسط تیم شکار تهدید سیمانتک، اهمیت حیاتی نظارت مستمر و پیشرفته بر تهدیدات سایبری را نشان می‌دهد و اگر این باج‌افزار ناشناخته می‌ماند، می‌توانست خسارت‌های گسترده‌ای به صنعت فناوری اطلاعات وارد کند و سیمانتک با تحلیل دقیق زنجیره حمله، اطلاعات ارزشمندی را در اختیار جامعه امنیت سایبری قرار داده است که به شناسایی و مسدودسازی حملات مشابه در آینده کمک می‌کند. این کشف همچنین نشان می‌دهد که تهدیدات باج‌افزاری نه تنها کاهش نیافته‌اند، بلکه با پیچیدگی و تنوع بیشتری در حال گسترش هستند و سازمان‌ها باید همواره هوشیار باشند و راهکارهای امنیتی خود را به‌روز نگه دارند.

 

کلام آخر

حمله اسپایرالز به یک شرکت خدمات فناوری اطلاعات در جنوب آسیا، نشان‌دهنده یک روند نگران‌کننده در حملات باج‌افزاری است که در آن مهاجمان با سرعت بالا، ابزارهای پیشرفته و تاکتیک‌های خلاقانه، شبکه‌های سازمانی را هدف قرار می‌دهند و حرکت سریع مهاجمان از نفوذ اولیه تا استقرار باج‌افزار در کمتر از ۲۴ ساعت، زنگ خطری برای تمامی سازمان‌هایی است که تصور می‌کنند زمان کافی برای واکنش به نفوذ دارند. سیمانتک با تیم شکار تهدید خود، بار دیگر ثابت کرده است که در خط مقدم دفاع در برابر جدیدترین و پیشرفته‌ترین تهدیدات سایبری قرار دارد و کشف اسپایرالز و مستندسازی کامل روش‌های عملیاتی آن، گام مهمی در جهت محافظت از سازمان‌ها در برابر این تهدید جدید است و سازمان‌ها باید با بهره‌گیری از راهکارهای پیشرفته امنیتی، آموزش مستمر کارکنان و به‌روزرسانی مداوم زیرساخت‌های خود، خود را برای مقابله با چنین تهدیدات پیچیده‌ای آماده کنند و هرگز تصور نکنند که ایمنی کامل در برابر حملات سایبری امکان‌پذیر است.

بازخوردها
    ارسال نظر
    (بعد از تائید مدیر منتشر خواهد شد)
    • - نشانی ایمیل شما منتشر نخواهد شد.
    • - لطفا دیدگاهتان تا حد امکان مربوط به مطلب باشد.
    • - لطفا فارسی بنویسید.
    • - میخواهید عکس خودتان کنار نظرتان باشد؟ به gravatar.com بروید و عکستان را اضافه کنید.
    • - نظرات شما بعد از تایید مدیریت منتشر خواهد شد