گروه هکری چینی Hafnium از بدافزار Tarraskبرای ماندگاری در سیستمهای آسیبپذیر Windows استفاده میکند.
حمله بدافزار Tarrask به سیستمهای ویندوز
مرکز مدیریت راهبردی افتا , 11 ارديبهشت 1401 ساعت 13:05
گروه هکری چینی Hafnium از بدافزار Tarraskبرای ماندگاری در سیستمهای آسیبپذیر Windows استفاده میکند.
گروه هکری چینی Hafnium از بدافزار Tarraskبرای ماندگاری در سیستمهای آسیبپذیر Windows استفاده میکند.
به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، گروه هکری چینی Hafnium از بدافزاری جدیدی برای ماندگاری در سیستمهای آسیبپذیر Windows استفاده میکند.
گفته میشود که این مهاجمان، از مرداد ۱۴۰۰ تا بهمن ۱۴۰۰، سازمانهایی را در بخشهای مخابرات، شرکتهای ارائهدهنده خدمات اینترنتی و خدمات دادهای هدف قرار دادهاند.
تحلیل الگوهای حمله به قربانیان اولیه نشان داده است که آنها از ضعفهای امنیتی روز - صفر در سرورهای Microsoft Exchange که در اسفند ۱۳۹۹ افشاء شد، سوءاستفاده کردهاند.
محققان مایکروسافت این بدافزار مخفی شونده را Tarrask نامیدهاند و آن را ابزاری توصیف کردهاند که وظایف (Task) زمانبندی شده و پنهانی را در سیستم ایجاد و اجرا میکند. بهرهجویی از وظایف زمانبندی شده برای ماندگاری در سیستم بسیار متداول بوده و روشی فریبنده برای فرار از راهکارهای امنیتی و دفاعی است.
اگرچه تاکنون گروه هکری Hafnium بیشتر در حملات علیه Exchange Server فعالیت داشتهاند، اما مدتی است که به بهرهجویی از آسیبپذیریهای روز - صفر وصله نشده بهعنوان راه نفوذ برای انتشار بدافزارهایی نظیر Tarrask روی آوردهاند. پس از ایجاد وظایف زمانبندی شده، کلیدهای رجیستری جدید در دو مسیر Tree و Tasks ایجاد میشود.
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsNTCurrentVersionScheduleTaskCacheTreeTASK_NAME
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsNTCurrentVersionScheduleTaskCacheTasks{GUID}
کد مطلب: 19003