سارق جدید اطلاعات حساس فیسبوک
به گزارش کارگروه شبکههای اجتماعی سایبربان؛ از نوامبر 2022، «Morphisec» یک دزد اطلاعات پیشرفته را به نام «SYSo1 Stealer» ردیابی کرد. دزد SYS01 از فریبها و تکنیکهای بارگذاری مشابه با سارق اطلاعات دیگری که اخیراً بهوسیله گروه «Bitdefender» به نام «S1deload» نامیده شده، استفاده میکند، اما بار واقعی متفاوت است.
به گفته کارشناسان، سارق SYS01 به کارکنان زیرساختهای مهم دولتی، شرکتهای تولیدی و سایر صنایع حمله میکند. عوامل تهدید پشت این کمپین با استفاده از تبلیغات گوگل و نمایههای جعلی فیسبوک مبلغ مواردی مانند بازیها، محتوای بزرگسالان و نرمافزارهای کرک شده و غیره برای ترغیب قربانیان به دانلود یک فایل مخرب، حسابهای تجاری فیسبوک را هدف قرار میدهند. این حمله برای سرقت اطلاعات حساس از جمله اطلاعات ورود به سیستم، کوکیها و اطلاعات تبلیغات فیسبوک و حسابهای تجاری طراحی شده است.
حمله با فریب دادن قربانی برای کلیک روی «URL» از نمایه جعلی فیسبوک یا تبلیغ برای دانلود یک فایل زیپ (ZIP)، که تظاهر به داشتن یک برنامه، بازی، فیلم و غیره دارد، آغاز میشود. زنجیره بدافزاری به 2 بخش تقسیم میشود : لودر و نصب کننده «Inno-Setup» که بار نهایی را رها میکند.
نحوه مقابله با سارق
اقدامات اساسی برای کمک به جلوگیری از سرقت SYS01 شامل اجرای سیاست اعتماد صفر و محدود کردن حقوق کاربران برای دانلود و نصب برنامهها است؛ و دزد SYS01 قلباً به یک کمپین مهندسی اجتماعی متکی است؛ بنابراین آموزش کاربران در مورد ترفندهایی که دشمنان استفاده میکنند بسیار مهم است تا بدانند چگونه آنها را شناسایی کنند.
اما انسانها خطاپذیر هستند و محدود کردن عملکرد دستگاه، زمانی که شما نیاز به اطمینان از عملکرد مؤثر تجاری دارید، همیشه ممکن نیست. به همین دلیل بهترین محافظت، همه موارد فوق به علاوه رویکرد دفاع در عمق است. ابزارهای امنیتی مانند نسل بعدی آنتی ویروس (NGAV)، پلتفرمهای محافظت از نقطه پایانی (EPP) و تشخیص و پاسخ نقطه پایانی (EDR، XDR، و MDR) ضروری هستند، اما برای متوقف کردن دزدهایی مانند سارق SYS01 کافی نیستند.
به همین دلیل است که ابزارهای مبتنی بر تشخیص همیشه فایلهای اجرایی خوشخیم مورد استفاده برای بارگذاری جانبی محمولهها در طول تحویل و/یا اجرا را علامتگذاری نمیکنند؛ و بارهای مخرب نیز گاهی اوقات رمزگذاری/بستهبندی یا مبهم میشوند تا زمانی که در حافظه زمان اجرا بارگذاری شوند، که ابزارهای مبتنی بر تشخیص برای اسکن مؤثر آن تلاش میکنند. مؤثرترین راه برای ایمنسازی حافظه زمان اجرا، فناوری «Moving Target Defense (MTD)» است. این فناوری، محیط حافظه زمان اجرا را تغییر شکل میدهد یا تصادفی میکند و ایجاد یک سطح حمله پویا و تلههای فریب را در جایی که اهداف قبلاً بودند باقی میگذارد.