چهارشنبه ۳۱ تير ۱۴۰۵ , 22 Jul 2026
جالب است ۱
پژوهشگران کسپرسکی از بدافزار جدید SharkLoader پرده برداشتند که در حملاتی با عنوان StrikeShark برای استقرار Cobalt Strike استفاده می‌شود.
منبع : the hacker news
پژوهشگران کسپرسکی از بدافزار جدید SharkLoader پرده برداشتند که در حملاتی با عنوان StrikeShark برای استقرار Cobalt Strike  استفاده می‌شود.
 
به گزارش افتانا، محققان امنیت سایبری از شناسایی یک کارزار حملاتی جدید خبر داده‌اند که در آن خانواده‌ای ناشناخته از بدافزار با نام  SharkLoader به‌عنوان یک لودر برای استقرار Cobalt Strike Beacon روی سیستم‌های آلوده مورد استفاده قرار می‌گیرد.
 
شرکت کسپرسکی که این فعالیت‌ها را با نام StrikeShark ردیابی می‌کند، اعلام کرده است این حملات تاکنون یک سازمان دیپلماتیک در اندونزی، نهادهای دولتی در تایوان، شرکت‌های توسعه نرم‌افزار در چندین کشور و همچنین سازمان‌هایی در هنگ‌کنگ، لبنان، سوریه، کلمبیا، مقدونیه شمالی، نپال و صربستان را هدف قرار داده‌اند. به گفته کسپرسکی، گستردگی جغرافیایی قربانیان و تنوع سازمان‌های هدف نشان می‌دهد که این کارزار برخلاف بسیاری از عملیات‌های مشابه، روی یک صنعت یا منطقه خاص متمرکز نیست و دامنه وسیعی از اهداف را دنبال می‌کند.
 
اگرچه تاکنون ارتباط مستقیمی میان این عملیات و هیچ گروه شناخته‌شده‌ای از مهاجمان سایبری پیدا نشده، اما استفاده از ابزارهای متن‌باز پس از نفوذ مانند FScan و Pillager که معمولاً توسط توسعه‌دهندگان چینی‌زبان استفاده می‌شوند، این احتمال را تقویت کرده است که عاملان این حملات یک گروه چینی‌زبان باشند.
 
بررسی‌ها نشان می‌دهد مهاجمان برای نفوذ اولیه از چندین آسیب‌پذیری شناخته‌شده در سامانه‌های عمومی استفاده کرده‌اند. در حمله به سازمان دیپلماتیک اندونزی، آسیب‌پذیری ProxyLogon در Microsoft Exchange Server با شناسه CVE-2021-26855 مورد سوءاستفاده قرار گرفته است. همچنین شرکت‌های نرم‌افزاری در تایوان از طریق آسیب‌پذیری Openfire با شناسه CVE-2023-32315 و یک سازمان در کلمبیا نیز از طریق آسیب‌پذیری اجرای کد از راه دور GeoServer با شناسه CVE-2024-36401 هدف قرار گرفته‌اند.
 
علاوه بر این، مهاجمان از آسیب‌پذیری‌های دیگری در محصولات مختلف از جمله Apache Shiro، Hikvision، Microsoft SharePoint، Zimbra Collaboration Suite، Microsoft Exchange Server، F5 BIG-IP، Fortinet FortiOS، React Server Components و Cisco IOS XE Web UI نیز بهره برده‌اند. به اعتقاد کسپرسکی، عاملان حمله احتمالاً از کدهای اثبات مفهوم (PoC) منتشرشده در GitHub و سایر منابع متن‌باز برای بهره‌برداری از این ضعف‌های امنیتی استفاده می‌کنند. پس از دستیابی به دسترسی اولیه، مهاجمان با استقرار وب‌شل‌ها، زنجیره‌ای از حملات DLL Side-Loading را از طریق فایل SystemSettings.exe اجرا کرده و فایل SystemSettings.dll را که همان SharkLoader است، بارگذاری می‌کنند تا ماندگاری خود را در سیستم حفظ کنند.
 
در روش دیگری، SharkLoader از طریق فایل‌های اجرایی مخربی توزیع می‌شود که خود را به‌جای نرم‌افزارهای معتبر مانند Google Update یا Cisco AnyConnect جا می‌زنند. این فایل‌ها پس از پایان فرآیند نصب ظاهری، لودر بدافزار را اجرا می‌کنند. هنوز مشخص نیست این فایل‌های آلوده چگونه در اختیار قربانیان قرار می‌گیرند.
 
کسپرسکی همچنین اعلام کرده است که برخی از این فایل‌های مخرب همراه با اسناد PDF فریبنده عرضه می‌شوند تا کاربران را به اجرای آن‌ها ترغیب کنند، هرچند همه نمونه‌ها از این روش استفاده نمی‌کنند و برخی تنها نقش انتقال‌دهنده SharkLoader را بر عهده دارند.
پس از بارگذاری فایل DLL، بدافزار از تکنیکی موسوم به Perfect DLL Hijacking بهره می‌گیرد؛ روشی که برای اجرای کد مخرب بدون درگیر شدن با سازوکار Windows Loader Lock طراحی شده و امکان دور زدن برخی مکانیزم‌های امنیتی ویندوز را فراهم می‌کند. در ادامه، SharkLoader فایل رمزگذاری‌شده DscCoreR.mui را رمزگشایی و بارگذاری کرده و از آن برای استخراج و اجرای Cobalt Strike Beacon در یک رشته (Thread) جدید که در ابتدا به حالت تعلیق ایجاد شده، استفاده می‌کند. همچنین دو مؤلفه دیگر نیز بارگذاری می‌شوند که یکی با استفاده از کتابخانه Microsoft Detours چندین API ویندوز را برای پایش استثناهای زمان اجرا Hook می‌کند و دیگری مبتنی بر MinHook، توابع VirtualAlloc و Sleep را دستکاری می‌کند تا Beacon در حافظه قرار گرفته و از شناسایی توسط ابزارهای اسکن حافظه که به دنبال نواحی اجرایی RWX هستند، فرار کند. در نهایت، پس از نصب Hookها و انتقال کامل Beacon به حافظه، بدافزار با فراخوانی تابع ResumeThread اجرای Cobalt Strike را آغاز می‌کند.
 
اگرچه SharkLoader به‌صورت ذاتی قابلیت ایجاد ماندگاری ندارد، اما مهاجمان با استفاده از Registry Run Keys و Scheduled Tasks اجرای مجدد SystemSettings.exe را هنگام ورود کاربر یا حتی بدون ورود هیچ کاربری به سیستم تضمین می‌کنند.
 
پس از تثبیت دسترسی، مهاجمان مرحله گسترده‌ای از شناسایی شبکه را آغاز می‌کنند که شامل بررسی ساختار Active Directory، سرقت اطلاعات احراز هویت از طریق فرآیند LSASS و پایگاه داده NTDS و همچنین استفاده از ابزارهای متن‌باز مانند FScan، Searchall و Pillager برای جمع‌آوری اطلاعات است.
 
با وجود این فعالیت‌ها، تاکنون هیچ مدرکی از سرقت یا انتقال داده‌ها مشاهده نشده است. با این حال، کسپرسکی معتقد است انتخاب سازمان‌های دولتی و شرکت‌های توسعه نرم‌افزار به‌عنوان اهداف، نشان‌دهنده انگیزه‌های جاسوسی سایبری و تلاش برای دستیابی به اطلاعات سیاسی یا مالکیت فکری است. این شرکت هشدار داده است که استفاده هم‌زمان از SharkLoader، ابزار Cobalt Strike، بهره‌برداری از سرویس‌های اینترنتی آسیب‌پذیر و فایل‌های نصب جعلی نشان می‌دهد مهاجمان علاوه بر اهداف جاسوسی، به‌صورت فرصت‌طلبانه نیز سامانه‌های آسیب‌پذیر را هدف قرار می‌دهند. همچنین نبود شواهد فعلی از استخراج اطلاعات به این معنا نیست که چنین اقدامی در مراحل بعدی حمله انجام نخواهد شد، زیرا Cobalt Strike دارای قابلیت‌های داخلی برای انتقال فایل و سرقت داده‌ها است.
 
کد مطلب : 23744
https://aftana.ir/vdcjxae8.uqetxzsffu.html
تگ ها
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین