هشدار آژانسهای سایبری درباره بدافزار تروبات
به گزارش کارگروه امنیت خبرگزاری سایبربان، در توصیه نامه ای که توسط آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA)، اف بی آی، مرکز به اشتراک گذاری و تجزیه و تحلیل اطلاعات چند ایالتی (MS-ISAC) و مرکز کانادایی امنیت سایبری (CCCS) نوشته شده است، این سازمان ها می گویند که اخیراً در 31 مه آنها شاهد افزایش فعالیت تروبات با انگیزه مالی بوده اند.
به گفته این آژانس ها، تروبات یک بات نت است که توسط گروه هایی مانند گروه باج افزاری کلاپ (Clop) برای استخراج داده ها از دستگاه های آلوده استفاده می شود.
این بدافزار حداقل در سال 2017 توسط یک گروه هکری روسی زبان معروف به سایلنس (Silence) که در حملات پرمخاطب به موسسات مالی شرکت داشته است، توسعه یافته است.
بدافزار به طور سنتی از طریق پیوستهای ایمیل فیشینگ مخرب منتشر میشود، اما آژانسها می گویند که عوامل تهدید، تاکتیکهای خود را تغییر دادهاند و از انواع جدیدی استفاده میکنند که بر بهرهبرداری از یک آسیبپذیری اجرای کد از راه دور (RCE) متکی هستند که بر برنامه حسابرسی نتوریکس (Netwrix) تأثیر میگذارد.
بر اساس اعلان وب سایت نتوریکس، بیش از 13 هزار سازمان در بیش از 100 کشور از نرم افزار این شرکت مستقر در تگزاس برای کمک به ممیزی فناوری اطلاعات، امنیت و انطباق استفاده می کنند.
آژانس ها می گویند که بر اساس تاییدیه گزارش منبع باز و یافتههای تحلیلی انواع تروبات، سازمانهای نویسنده ارزیابی میکنند که عوامل تهدید سایبری از کمپینهای فیشینگ با لینکهای مخرب تغییر مسیر و آسیب پذیری CVE-2022-31199 که مربوط به نرم افزار نتوریکس است، برای ارائه انواع بدافزار تروبات جدید استفاده میکنند.
محققان امنیت سایبری بلافاصله پس از افشای آسیبپذیری نتوریکس آدیتور (Netwrix Auditor) در اواسط سال 2022، هشدارهایی را درباره افزایش فعالیت تروبات می دهند.
محققان شرکت سیسکو تالوس (Cisco Talos) در ماه دسامبر نوشته بودند که آنها "تعداد کمی از موارد" را مشاهده کرده اند که تروبات پس از سوء استفاده هکرها از آسیبپذیری نتوریکس اجرا شده است، اما آنها گفته بودند که بعید است که مهاجمان موفق شده باشند تعداد زیادی از سیستمها را از این طریق به خطر انداخته باشند.
محققان تالوس می گویند که چند ماه بعد با شروع استفاده از بدافزار رسپبری رابین (Raspberry Robin) برای انتقال تروبات به سازمانهایی که عمدتاً در مکزیک، برزیل و پاکستان هستند، شروع به مشاهده افزایش بیشتر در آمار قربانیان کرده اند.
در توصیهای که روز پنجشنبه منتشر شده، نامی از قربانیان یا تعداد سازمانهایی که هدف قرار گرفتهاند، ذکر نشده است.
آژانسها جزئیاتی را درباره نحوه شناسایی بدافزار و کاهش اثرات آن منتشر کرده اند، از جمله اعمال وصلههایی برای آسیبپذیری نتوریکس آدیتور و احراز هویت چندعاملی برای همه کارکنان و خدمات.