about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
تشکیل
1405/05/12 - 15:10- آمریکا

تشکیل نخستین فرماندهی «چنددامنه‌ای» در نیروی زمینی آمریکا

نیروی زمینی ایالات متحده از تشکیل نخستین فرماندهی چنددامنه‌ای خود خبر داد؛ اقدامی که به‌عنوان یکی از مهم‌ترین گام‌های برنامه نوسازی نیروهای زمینی آمریکا برای آمادگی در جنگ‌های آینده ارزیابی می‌شود.

از
1405/06/18 - 20:26- ایران

از آسمان تا اعماق دریا؛ شکار زیردریایی پیشرفته آمریکا توسط ایران

از آسمان تا اعماق دریا؛ ایران با ارتقای یک تکنیک پیروز، زیردریایی پیشرفته آمریکا را شکار کرد.

نفوذ
1405/05/01 - 19:43- تروریسم سایبری

نفوذ به قلب زیرساخت‌های صنعتی آمریکا؛ جزئیات عملیات «شبکه‌های خاموش»

ایالات متحده رسماً اعلام کرد که ایران در جنگ سایبری، ابتکار عمل را در دست گرفته است.

مایکروسافت در مورد افزایش حملات با استفاده از بدافزار «ACR Stealer» به مشتریان هشدار داد.

به گزارش کارگروه امنیت سایبربان؛ مایکروسافت شاهد افزایش حملات با استفاده از بدافزار «ACR Stealer» برای سرقت رمزهای عبور ذخیره شده در مرورگر، توکن‌های احراز هویت و اسناد حساس از مشتریان سازمانی خود بوده است.

بین اواخر آوریل و اواسط ژوئن سال جاری، عامل تهدید از روش مهندسی اجتماعی «ClickFix»، سرورهای «WebDAV» و ابزار «MSHTA»، میزبان برنامه HTML مایکروسافت، برای ارائه بار داده سرقت اطلاعات استفاده کرد.

ACR Stealer یک عملیات بدافزار به عنوان سرویس (MaaS) است که گمان می‌رود تغییر نام تجاری بدافزار «Amatera Stealer» باشد.

حملات ACR Stealer

در حالی که روش‌های تحویل متعددی برای این بدافزار وجود دارد، مایکروسافت دو زنجیره نفوذ را به عنوان شایع‌ترین زنجیره‌های نفوذ برای ACR Stealer برجسته می‌کند.

اولین کمپین با یک فریب ClickFix شروع می‌شود که با استفاده از «rundll32.exe» دستوری را برای اجرای یک DLL مخرب از یک اشتراک WebDAV از راه دور اجرا می‌کند.

سوءاستفاده عاملان تهدید از WebDAV یک تاکتیک رایج است که در حملات گذشته برای ارائه بدافزار «Bumblebee» و «Voldemort» مشاهده شده است. مایکروسافت در گزارشی اعلام کرد که عامل تهدید معمولاً از یک ساختار دایرکتوری مبتنی بر GUID و نام فایل‌ها در مسیر WebDAV برای تقلید از منابع قانونی (به عنوان مثال، google.ct) و ترکیب فعالیت با ترافیک شبکه مورد انتظار استفاده می‌کند.

پس از برقراری ارتباط با زیرساخت فرماندهی و کنترل (C2)، یک اسکریپت پاورشِل (PowerShell) به شدت مبهم، برای راه‌اندازی یک نصب‌کننده بدافزار و ایجاد پایداری اجرا می‌شود.

این روال یک بارگذار پایتون همراه را نصب می‌کند، یک وظیفه برنامه‌ریزی‌شده را ایجاد می‌کند که به عنوان به‌روزرسانی نرم‌افزار پنهان شده است، مهرهای زمانی را دستکاری، تاریخچه پاورشِل را پاک و بار داده نهایی را برای اجرای در حافظه به یک فرآیند سیستم تزریق می‌کند.

برخی از انواع آن از سرویس‌های بلاک‌چین عمومی به عنوان حل‌کننده‌های dead-drop برای به دست آوردن مکان‌های بار داده به‌روزرسانی‌شده یا آدرس‌های فرماندهی و کنترل استفاده می‌کنند، یک تکنیک محبوب که با نام «EtherHiding» نیز شناخته می‌شود.

برای زنجیره تحویل دوم، عامل تهدید از ClickFix برای راه‌اندازی MSHTA استفاده می‌کند که محتوای مخرب را از سرور مهاجم بازیابی و یک دانلودکننده پاورشِل مبهم را اجرا می‌کند. سپس این بدافزار یک فایل رمزگذاری شده را که در یک تصویر JPEG استگانوگرافیک عمومی پنهان شده است، استخراج و آن را مستقیماً در حافظه اجرا می‌کند.

با وجود تفاوت‌ها، هدف همچنان سرقت داده‌های حساس است:

• سرقت رمزهای عبور، کوکی‌ها، داده‌های جلسه و توکن‌های احراز هویت ذخیره شده در مرورگرهای وب
• رمزگشایی داده‌های مرورگر از طریق API حفاظت از داده‌های ویندوز DPAPI
• دسترسی به پایگاه‌های داده مرورگر کرومیوم (Chromium) در کروم و اِج (Edge)
• جستجوی فایل‌های پی‌دی‌اف و اسناد Microsoft 365
• جمع‌آوری فایل‌ها از پوشه‌های دسکتاپ و دانلودها
• هدف قرار دادن دایرکتوری‌های OneDrive و SharePoint هماهنگ شده با سازمان

تمام داده‌ها جمع‌آوری و سپس بایگانی می‌شوند تا برای مهاجم ارسال شوند.

مایکروسافت هشدار داد:

«این دو کمپین نشان دهنده برخی از رایج‌ترین کمپین‌های توزیع ACR Stealer هستند که توسط کارشناسان مشاهده شده‌اند. با این حال، آنها طیف کاملی از روش‌های توزیع مورد استفاده توسط این خانواده بدافزار را نشان نمی‌دهند. به احتمال زیاد زنجیره‌های اجرایی دیگری نیز وجود دارد.»

به عنوان یک قانون کلی دفاعی در برابر حملات ClickFix، کاربران باید از کپی کردن و اجرای دستورالعمل‌ها در مفسرهای فرمان، به ویژه هنگامی که ادعا می‌کنند خطایی را برطرف یا تأیید می‌کنند که انسان هستند، خودداری نمایند.

مایکروسافت توصیه کرد که سازمان‌ها با اعمال فیلترها، مسدود کردن دامنه‌های کم‌اعتبار یا جدید و محدود کردن دسترسی به منابع آنلاینی که برای عملیات‌های تجاری مورد نیاز نیستند، میزان قرار گرفتن در معرض زنجیره‌های تحویل مبتنی بر وب را کاهش دهند.

قوانین کنترل برنامه می‌توانند اجرای محتوا از یک منبع از راه دور با استفاده از ابزارهایی مانند پاورشِل، پایتون (Python)، mshta.exe یا rundll32.exe را، به ویژه از مسیرهای قابل نوشتن توسط کاربر، محدود کنند.

گزارش مایکروسافت لیست بزرگ‌تری از اقدامات کاهشی توصیه‌شده به همراه مجموعه‌ای از شاخص‌های سازش خاص برای فعالیت مشاهده‌شده ACR Stealer ارائه داد.
 

منبع:

تازه ترین ها

آسیب رسانه‌های اجتماعی به دموکراسی

مرکز تحقیقات پیو اعلام کرد که تعداد فزاینده‌ای از مردم فکر می‌کنند رسانه‌های اجتماعی مردم را فریب می‌دهد و به دموکراسی آسیب می‌رساند.

پروژه
1405/07/09 - 17:19- آمریکا

پروژه مریدین، طرح پنتاگون برای دگرگون‌سازی شیوه نبرد

پنتاگون باهدف توسعه فناوری‌های پیشرفته نظامی، پروژه مریدین را آغاز می‌کند.

حمایت
1405/07/09 - 16:36- هوش مصنوعي

حمایت بنیاد گوگل از آموزش هوش مصنوعی در دانشگاه‌های آمریکا

مدرسان ۳۰ دانشگاه در سراسر ایالات متحده، با حمایت بنیاد گوگل، برنامه‌های توسعه هوش مصنوعی را به‌صورت آزمایشی اجرا خواهند کرد.