اسپایرالز؛ باجافزار جدید و مخفی که سیمانتک در حمله به یک شرکت فناوری اطلاعات در آسیا کشف کرد
کشفی که هشدار جدیدی به جامعه امنیت سایبری داد
تیم شکار تهدید سیمانتک در ژوئن سال ۲۰۲۶ موفق به کشف یک خانواده باجافزار کاملاً جدید و نادیده به نام اسپایرالز (Spirals) شد که در یک حمله باجافزاری دوگانه (double extortion) علیه یک شرکت خدمات فناوری اطلاعات در جنوب آسیا به کار گرفته شده بود و این باجافزار که به زبان برنامهنویسی راست (Rust) نوشته شده است، یا یک تهدید جدید محسوب میشود یا به طور خاص برای این حمله طراحی شده است و هویت بازیگر پشت این حمله همچنان ناشناخته باقی مانده است. آنچه این حمله را به ویژه نگرانکننده میکند، سرعت بالای عملیات مهاجمان و مهارت فنی آنهاست که نشان میدهد ممکن است به زودی شاهد کمپینهای گستردهتری با استفاده از این باجافزار باشیم.
حرکتی سریعتر از تصور؛ کمتر از ۲۴ ساعت تا فاجعه
مهاجمان با سرعتی خیرهکننده عمل کردند و کمتر از ۲۴ ساعت پس از نفوذ اولیه، محموله باجافزار را به ماشینهای موجود در شبکه تزریق کردند و این سرعت بالا نشاندهنده سطح بالای آمادگی و برنامهریزی قبلی مهاجمان است که پیش از حمله، زیرساختهای لازم را آماده کرده بودند. آنها با به خطر انداختن یک سرور وب IIS متصل به اینترنت و بارگذاری یک پوسته وب ASP.NET، به دسترسی اولیه دست یافتند و سپس در یک جلسه تعاملی فشرده و سه ساعته، موفق شدند دسترسی پایدار برقرار کنند، نرمافزارهای امنیتی نقطه پایانی را غیرفعال کنند، هش (hash)های رمز عبور را استخراج کنند و دسترسی مخفی از راه دور را تنظیم نمایند و این عملیات سریع و دقیق، نشان از تخصص بالای مهاجمان در نفوذ به شبکههای سازمانی دارد.
نفوذ اولیه؛ پوسته وب در سرور IIS
مهاجمان با به خطر انداختن یک سرور وب IIS متصل به اینترنت و بارگذاری یک پوسته وب ASP.NET، به دسترسی اولیه دست یافتند و اولین فعالیت مخرب مشاهدهشده در تاریخ ۱۶ ژوئن ۲۰۲۶، ساعت ۲۲:۲۱ به وقت محلی رخ داد و در این زمان، مجموعهای از ابزارهای تونلزنی و پروکسی معکوس بر روی اولین میزبان در معرض خطر ظاهر شدند. این ابزارها در یک دایرکتوری تولید وب و داخل پوشه Windows Tasks قرار داده شدند که مسیرهایی هستند با دسترسی به یا از طریق یک سرور وب متصل به اینترنت سازگاری دارند و این انتخاب مسیرها نشان میدهد که مهاجمان به خوبی با ساختار دایرکتوریهای سرورهای وب آشنا هستند و میدانند چگونه ابزارهای خود را در مکانهایی پنهان کنند که کمتر مورد توجه قرار میگیرند.
سه ابزار تونلزنی در ده دقیقه؛ ایجاد کانالهای ارتباطی متعدد
در ده دقیقه اول فعالیت، سه ابزار تونلزنی شبکه جداگانه بر روی میزبان مستقر شدند که اولین آنها با نام tunn.exe در ابتدا در یک دایرکتوری تولید وب عمومی قرار گرفت و سپس یک نسخه دوم در پوشه Windows Tasks قرار داده شد که این مکان، یک مکان مرحلهبندی رایج است که برای ترکیب شدن با باینریهای وظایف زمانبندیشده مشروع استفاده میشود. بلافاصله پس از آن، ابزار پروکسی SOCKS معکوس با نام revsocks.exe در همان مکانها رها و اجرا شد و مهاجمان همچنین ابزار تونلزنی Chisel را با نام chrome.exe به کار گرفتند تا با مرورگر گوگل کروم ترکیب شوند و یک کلاینت Cloudflare Tunnel نیز در دایرکتوری تولید وب مستقر شد که کانال دیگری برای ارتباطات رمزگذاریشده خروجی فراهم میکرد و این ترکیب از ابزارهای تونلزنی، چندین کانال اضافی برای مهاجمان ایجاد کرد تا بتوانند ارتباط خود را از طریق کنترلهای شبکه محیط حفظ کنند.
دور زدن کنترلهای امنیتی با ابزارهای پیشرفته
تقریباً در همان زمان، یک ابزار جعل هویت توکن با نام tokens.exe از یک دایرکتوری پروژه وب دیگر اجرا شد که احتمالاً برای کسب امتیازات سطح بالا بر روی میزبان استفاده میشد و این ابزار به مهاجمان اجازه میداد تا با جعل هویت کاربران مجاز، از کنترلهای دسترسی عبور کنند و به منابع حساس دسترسی پیدا نمایند. تا ساعت ۲۳:۰۷، دادههای تلهمتری فعالیتهای مقدماتی باجافزار را بر روی میزبان اولیه در معرض خطر نشان میداد که شامل تلاش برای غیرفعال کردن ابزارهای امنیتی و دانلود ابزارهای اضافی بود و این فعالیتها نشان میدهد که مهاجمان به صورت روشمند و گامبهگام در حال آمادهسازی محیط برای استقرار باجافزار اصلی بودند.
جلسه تعاملی سه ساعته؛ عملیات دستی و دقیق مهاجمان
در روز نفوذ اولیه، مهاجمان از پوسته وب برای اجرای فرمانهای cmd.exe و powershell.exe از طریق فرآیند کارگر IIS استفاده کردند و این کار آنها را قادر ساخت تا یک جلسه صفحهکلید مستقیم (hands-on-keyboard) داشته باشند و مهاجمان با استفاده از یک روش دور زدن کنترل حساب کاربری (UAC)، امتیازات محلی خود را افزایش دادند و سپس پروتکل دسکتاپ از راه دور (RDP) را فعال کرده و یک حساب محلی برای دسترسی پایدار ایجاد کردند. آنها همچنین کاربران و اشتراکهای شبکه را شمارش کردند، دایرکتوریهای برنامههای نصبشده را لیست کردند و سعی کردند با استفاده از wmic و mpcmdrun.exe ابزارهای امنیتی را حذف نصب کنند و این اقدامات نشان میدهد که مهاجمان به دنبال حذف هرگونه مانعی برای اجرای موفقیتآمیز باجافزار بودند.
استخراج اعتبارنامهها؛ گام حیاتی برای حرکت جانبی
مهاجمان با تخلیه هش (dumping) Security Account Manager (SAM) به یک آرشیو محافظتشده با رمز عبور، اعتبارنامههای حیاتی را جمعآوری کردند و این اعتبارنامهها به آنها امکان میداد تا با هویتهای معتبر به سایر سیستمهای شبکه دسترسی پیدا کنند. بعداً، در طول فعالیتهای حرکت جانبی مبتنی بر WMI، مهاجمان همچنین حافظه فرآیند LSASS را در چندین ماشین با استفاده از rundll32.exe و comsvcs.dll تخلیه کردند و این تکنیک پیشرفته، به آنها اجازه میداد تا اعتبارنامههای کاربران واردشده به سیستم را استخراج کنند و بدون نیاز به شکستن رمزهای عبور، به شبکه گسترش یابند و این روشهای استخراج اعتبارنامه، نشاندهنده آگاهی عمیق مهاجمان از داخلیترین بخشهای سیستمعامل ویندوز است.
ارتباطات مخفی؛ پروکسی معکوس و تونل Cloudflare
برای فرماندهی و کنترل مخفی، مهاجمان یک پروکسی SOCKS معکوس با نام revsocks را به یک آدرس IP خارجی روی پورت ۴۴۳ اجرا کردند و علاوه بر این، RDP محلی را از طریق یک باینری تغییر نامیافته تونل Cloudflare به صورت خارجی در معرض دید قرار دادند و این ترکیب از کانالهای ارتباطی، تشخیص و مسدودسازی ترافیک مخرب را برای تیمهای امنیتی بسیار دشوار میکرد. محمولهها و ابزارها از همان آدرس IP خارجی و از دو دامنه مرحلهبندی خارجی تحویل داده شدند و در برخی موارد، از پسوندهای .jpg برای پنهان کردن ماهیت واقعی فایلها استفاده کردند و این تاکتیکهای پنهانسازی، نشان از حرفهای بودن بالای مهاجمان در عملیات سایبری دارد.
استقرار باجافزار؛ حرکت جانبی با PsExec
روز بعد، مهاجمان شروع به استقرار محموله باجافزار در سراسر شبکه قربانی با استفاده از PsExec کردند که با سطح دسترسی SYSTEM اجرا میشد و این ابزار مدیریت از راه دور، به آنها اجازه میداد تا باجافزار را به صورت همزمان بر روی دهها سیستم در شبکه اجرا کنند. محموله باجافزار با نام bitsadmin.exe نامگذاری شده بود که احتمالاً برای پنهان شدن در کنار ابزار مشروع ویندوز مرتبط با سرویس انتقال پسزمینه (BITS) طراحی شده بود و این انتخاب نام هوشمندانه، میتوانست بازرسان امنیتی را فریب دهد و فایل مخرب را به عنوان یک جزء سیستمعامل تلقی کنند. باجافزار فایلهای موجود در ماشینهای آلوده را رمزگذاری کرد و یادداشت باجافزار اسپایرالز در مسیر C:\RECOVERY_SECTION.log نوشته شد.
حرکت جانبی خودکار؛ بیش از دوازده ماشین در چند دقیقه
از ساعت ۲۳:۳۳ روز ۱۶ ژوئن، مهاجمان شروع به استفاده از WMI برای حرکت جانبی از میزبان اولیه در معرض خطر به سمت سایر ماشینهای شبکه کردند و این فعالیت شامل چندین حساب کاربری سوءاستفادهشده از جمله حسابهایی بود که به عنوان حسابهای سرپرست دامنه (domain administrator) ارزیابی میشدند. بیش از دوازده ماشین در چند دقیقه اول هدف قرار گرفتند و سرعت و ساختار فرمانها با حرکت جانبی خودکار سازگار بود تا هدفگیری دستی و این نشان میدهد که مهاجمان از اسکریپتها یا ابزارهای خودکار برای گسترش سریع در سراسر شبکه استفاده کردهاند و این رویکرد خودکار، زمان پاسخگویی تیمهای امنیتی را به شدت کاهش میدهد.
روز دوم؛ تغییر تاکتیک به PsExec برای استقرار گسترده
در روز بعد، ۱۷ ژوئن، مهاجمان تاکتیک خود را تغییر دادند و از PsExec به عنوان مکانیسم اصلی استقرار خود استفاده کردند و از ساعت ۱۴:۴۴، جلسات از راه دور PsExec شروع به تحویل یک محموله پاورشل یکسان با کدگذاری base64 به ماشینهای سراسر محیط کردند و این محموله رمزگشاییشده دو عمل را به ترتیب انجام میداد که اولی غیرفعال کردن نظارت بلادرنگ Windows Defender و حذف تعاریف تهدید آن بود و دومی، شمارش و توقف اجباری هر سرویس در حال رومی که نامها، نامهای نمایشی یا توضیحات آنها با لیست گستردهای از ۲۳ محصول پشتیبان، پایگاه داده و مجازیسازی مطابقت داشت، شامل محصولاتی مانند Exchange، Hyper-V، VMware، Veeam، Acronis، Veritas، Commvault، SQL Server، Oracle، MySQL، PostgreSQL، Intuit، SAP و Lotus Domino.
توقف سرویسهای حیاتی قبل از رمزگذاری
توقف این سرویسها قبل از رمزگذاری، یک روش استاندارد در عملیات باجافزاری است زیرا تضمین میکند که هندلهای فایل باز که توسط فرآیندهای پایگاه داده و پشتیبان نگهداری میشوند، با دسترسی رمزگذار به فایلهای داده تداخل نداشته باشند و این مرحله حیاتی نشان میدهد که مهاجمان با روشهای عملیاتی باجافزارهای حرفهای آشنایی کامل دارند. هدف قرار دادن طیف گستردهای از محصولات پشتیبان و پایگاه داده، نشان میدهد که مهاجمان میخواستند اطمینان حاصل کنند که هیچ سرویسی نمیتواند از رمزگذاری فایلها جلوگیری کند و همچنین میخواستند از بازیابی سریع دادهها از پشتیبانها توسط قربانی جلوگیری نمایند و این رویکرد ، شانس قربانی برای بازیابی دادهها بدون پرداخت باج را به حداقل میرساند.
اسپایرالز؛ باجافزاری کامل با قابلیتهای پیشرفته
باجافزار اسپایرالز خود یک باجافزار کامل و تمامعیار است که به زبان راست (Rust) نوشته شده و قابلیتهای آن شامل فرار از دفاع، رمزگذاری، حرکت جانبی، خاتمه فرآیند، مبهمسازی و افزایش امتیاز میشود و انتخاب زبان راست برای توسعه باجافزار، نشاندهنده روند رو به رشد استفاده از زبانهای برنامهنویسی مدرن و کارآمد در بین توسعهدهندگان بدافزار است. فایلها با کلیدهای AES-128 به ازای هر فایل رمزگذاری میشوند که با استفاده از یک کلید عمومی ECDH P-256 تحت کنترل مهاجم، پوشش داده میشوند و این رویکرد رمزنگاری پیشرفته، بازیابی فایلها را بدون کلید خصوصی مهاجم عملاً غیرممکن میسازد. برای فایلهای بزرگتر از ۵ مگابایت، رمزگذاری به صورت متناوب و در بخشهای پراکنده (jittered chunks) برای افزایش سرعت انجام میشود و این بهینهسازی نشان میدهد که توسعهدهندگان اسپایرالز به دنبال تعادل بین امنیت و کارایی بودهاند.
باجافزاری دوگانه؛ تهدید به انتشار دادههای سرقتشده
یادداشت باجافزار اسپایرالز در مسیر C:\RECOVERY_SECTION.log نوشته شده بود و محققان همچنین سایت پیازی (onion site) مهاجمان را کشف کردند که در آنجا به باجافزار خود作为 اسپایرالز اشاره میکنند و یادداشت باج، تهدید به انتشار دادههای سرقتشده پس از شش روز در صورت عدم پرداخت باج میکند و قربانیان را به یک پورتال Tor برای مذاکره هدایت مینماید و این نشاندهنده یک حمله باجافزاری دوگانه (double extortion) است که در آن مهاجمان علاوه بر رمزگذاری فایلها، تهدید به نشت دادههای حساس نیز میکنند و این رویکرد فشار مضاعفی بر قربانی وارد میآورد و شانس پرداخت باج را افزایش میدهد.
مهارت مهاجمان؛ هشداری برای حملات گستردهتر
مهارت بالای اپراتورهای این حمله نشان میدهد که ممکن است به زودی شاهد کمپینهای گستردهتری با استفاده از این باجافزار باشیم و سرعت عملیات، تنوع ابزارها، دانش عمیق از سیستمهای ویندوز و توانایی در دور زدن کنترلهای امنیتی، همگی حاکی از آن است که مهاجمان از تخصص و منابع قابل توجهی برخوردار هستند. تیم شکار تهدید سیمانتک با کشف این باجافزار جدید و مستندسازی کامل روشهای عملیاتی آن، گام مهمی در آگاهسازی جامعه امنیت سایبری برداشته است و این کشف به سازمانها کمک میکند تا خود را برای مقابله با این تهدید جدید آماده کنند.
اهمیت کشف سیمانتک؛ نجات صنعت فناوری اطلاعات از یک فاجعه
کشف اسپایرالز توسط تیم شکار تهدید سیمانتک، اهمیت حیاتی نظارت مستمر و پیشرفته بر تهدیدات سایبری را نشان میدهد و اگر این باجافزار ناشناخته میماند، میتوانست خسارتهای گستردهای به صنعت فناوری اطلاعات وارد کند و سیمانتک با تحلیل دقیق زنجیره حمله، اطلاعات ارزشمندی را در اختیار جامعه امنیت سایبری قرار داده است که به شناسایی و مسدودسازی حملات مشابه در آینده کمک میکند. این کشف همچنین نشان میدهد که تهدیدات باجافزاری نه تنها کاهش نیافتهاند، بلکه با پیچیدگی و تنوع بیشتری در حال گسترش هستند و سازمانها باید همواره هوشیار باشند و راهکارهای امنیتی خود را بهروز نگه دارند.
کلام آخر
حمله اسپایرالز به یک شرکت خدمات فناوری اطلاعات در جنوب آسیا، نشاندهنده یک روند نگرانکننده در حملات باجافزاری است که در آن مهاجمان با سرعت بالا، ابزارهای پیشرفته و تاکتیکهای خلاقانه، شبکههای سازمانی را هدف قرار میدهند و حرکت سریع مهاجمان از نفوذ اولیه تا استقرار باجافزار در کمتر از ۲۴ ساعت، زنگ خطری برای تمامی سازمانهایی است که تصور میکنند زمان کافی برای واکنش به نفوذ دارند. سیمانتک با تیم شکار تهدید خود، بار دیگر ثابت کرده است که در خط مقدم دفاع در برابر جدیدترین و پیشرفتهترین تهدیدات سایبری قرار دارد و کشف اسپایرالز و مستندسازی کامل روشهای عملیاتی آن، گام مهمی در جهت محافظت از سازمانها در برابر این تهدید جدید است و سازمانها باید با بهرهگیری از راهکارهای پیشرفته امنیتی، آموزش مستمر کارکنان و بهروزرسانی مداوم زیرساختهای خود، خود را برای مقابله با چنین تهدیدات پیچیدهای آماده کنند و هرگز تصور نکنند که ایمنی کامل در برابر حملات سایبری امکانپذیر است.