این مقاله به تحلیل فنی کمپین نصبکنندههای جعلی میپردازد که از طریق صفحات دانلود آلوده، کاربران را فریب داده و سیستمها را به خطر میاندازد. زنجیره حمله شامل ایجاد صفحات جعلی، توزیع نصبکنندههای مخرب و بهرهبرداری از آسیبپذیریها است. شواهد و تلهمتری برای شناسایی فعالیتهای مخرب بررسی میشود و روشهای جستجو و شناسایی (Hunting) برای کشف نفوذ ارائه میگردد. مراحل رسیدگی به رویداد (Triage) شامل اولویتبندی و پاسخ سریع است. مثبتهای کاذب و محدودیتها نیز مورد بحث قرار میگیرد. شاخصهای کلیدی مانند هشهای فایل، دامنههای مخرب و رفتارهای غیرعادی شبکه معرفی میشوند. در نهایت، اقدامات پیشگیرانه مانند آموزش کاربران، بهروزرسانی سیستمها و استفاده از راهکارهای امنیتی برای مقابله با این تهدید ارائه میشود.
مقدمه و مرور کلی کمپین
بر اساس گزارش منتشرشده از سوی تیم هوش تهدید مایکروسافت، یک کمپین فعال بدافزاری با استفاده از وبسایتهای جعلی دانلود نرمافزار، کاربران را به نصب نصبکنندههای آلوده ترغیب میکند. این کمپین با جعل هویت فروشندگان معتبر نرمافزار، قربانیانی را که به دنبال دریافت نسخههای قانونی ابزارهای محبوب هستند، هدف قرار میدهد. بر اساس دادههای تلهمتری، این فعالیت عمدتاً عملیاتهای مستقر در چین و کاربران چینیزبان را تحت تأثیر قرار داده و در صنایع مختلفی از جمله تجهیزات پزشکی، تولید، بازیهای رایانهای، فناوری، لجستیک، دولت و آموزش عالی مشاهده شده است.
زنجیره حمله با هدایت کاربر به یک وبسایت جعلی دانلود آغاز میشود که ظاهری مشابه وبسایت رسمی فروشنده دارد. به عنوان مثال، در یکی از موارد، کاربر به صفحه جعلی شبیه به سایت رسمی محصولات Razer با آدرس pc-razerzone[.]com[.]cn هدایت شده و از دامنه gehie246[.]com/712down یک بایگانی با نام app_setup.6653004.zip دریافت کرده است. نکته قابل توجه این است که در فاصله زمانی حدود ۶۹ ثانیه، دو نسخه متفاوت از این بایگانی با نام یکسان روی دستگاه قربانی نوشته شده است که نشاندهنده تولید پویای بار مخرب در سمت سرور برای هر درخواست است.
دامنههای فریبنده عمدتاً از پسوندهای .com.cn، .hl.cn و .cn استفاده میکنند و نام برند جعلشده را در خود دارند. پس از اجرای نصبکننده مخرب، بدافزار بر روی سیستم قربانی مستقر شده و اقدام به ایجاد پایداری، تضعیف مکانیزمهای امنیتی و برقراری ارتباط با زیرساخت تحت کنترل مهاجم میکند. مایکروسافت با اطمینان متوسط اعلام کرده که این فعالیت با کمپین جعلی نرمافزار Silver Fox (معروف به Yinhu یا 银狐) هماهنگ است، اما این فعالیت را به یک بازیگر دولتی نسبت نمیدهد.
این گزارش بر اهمیت پیشگیری از دانلود نرمافزار از منابع غیرقابل اعتماد تأکید دارد و فعالسازی راهکارهای امنیتی مانند SmartScreen، محافظت از شبکه، محافظت از دستکاری و Microsoft Defender XDR را برای شناسایی، مسدودسازی و پاسخ به فعالیتهای مرتبط توصیه میکند. همچنین اشاره شده که مایکروسافت دیفندر در مراحل مختلف حمله، از جمله مهار خودکار از طریق قابلیت attack disruption، اقدام به شناسایی و مختلسازی فعالیتها کرده است.
- صنایع هدف: مراقبتهای بهداشتی، تولید، بازی، فناوری، لجستیک، دولت و آموزش عالی
- مناطق هدف: عملیاتهای مستقر در چین و کاربران چینیزبان
- دامنههای فریبنده: عمدتاً با پسوندهای .com.cn، .hl.cn و .cn
- ویژگی بار مخرب: تغییر هش فایل در هر بار دانلود با حفظ نام یکسان
زنجیره حمله: از صفحه جعلی تا نصبکننده مخرب
این کمپین با ایجاد صفحات وب جعلی آغاز میشود که ظاهر وبسایتهای رسمی فروشندگان نرمافزار معتبر را تقلید میکنند. به عنوان مثال، یک صفحه جعلی با آدرس pc-razerzone[.]com[.]cn کاربران را به دانلود یک فایل فشرده به نام app_setup.6653004.zip از دامنه gehie246[.]com/712down ترغیب میکند. نکته قابل توجه این است که در مدت زمان کوتاهی (حدود ۶۹ ثانیه) دو نسخه متفاوت از همین فایل با محتوای متفاوت تولید و در اختیار کاربر قرار گرفته است. این رفتار نشاندهنده تولید پویای payload در سمت سرور است؛ به طوری که هش فایل در هر بار دانلود تغییر میکند و همین امر شناسایی مبتنی بر امضا را دشوار میسازد.
پس از دانلود، فایل فشرده حاوی یک بارگذار مرحله اول است که اجرای آن منجر به استقرار بدافزار اصلی میشود. این بدافزار برای ماندگاری در سیستم اقداماتی انجام میدهد، سعی در تضعیف مکانیزمهای امنیتی مانند Windows Defender دارد و در نهایت با زیرساخت فرماندهی و کنترل (C2) ارتباط برقرار میکند. همچنین برای افزایش امتیاز و فرار از شناسایی، از تکنیکهای مختلفی استفاده میشود که جزئیات دقیق آنها در منابع عمومی به طور کامل افشا نشده است.
دامنههای مورد استفاده در این کمپین عمدتاً با پسوندهای .com.cn، .hl.cn و .cn ثبت شدهاند و نام برندهای معتبر را در خود جای میدهند. این دامنهها کاربران را به زیرساخت تحویل مشخصی هدایت میکنند که شامل چند دامنه چرخان و یک سرویس ذخیرهسازی ابری (OSS) است. به عنوان مثال، دامنههایی مانند yimxg25tiy[.]com/73inst و cc8ttkv35b[.]com/7qinst در این فرآیند مشاهده شدهاند. این الگو نشان میدهد که مهاجمان از زیرساختهای متمرکز برای تحویل payload به قربانیان متعدد استفاده میکنند.
- تولید پویای payload در سمت سرور: تغییر هش فایل در هر دانلود، شناسایی مبتنی بر امضا را بیاثر میکند.
- استفاده از دامنههای جعلی با برندهای معتبر برای فریب کاربران.
- زیرساخت تحویل چرخان و استفاده از سرویسهای ابری برای میزبانی فایلهای مخرب.
- هدف قرار دادن کاربران چینیزبان و سازمانهای چندملیتی فعال در چین.
- کاربر از طریق نتایج جستجو یا لینکهای آلوده به صفحه دانلود جعلی هدایت میشود.
- کاربر دکمه دانلود را کلیک کرده و فایل فشرده مخرب از دامنه تحویل دریافت میکند.
- فایل فشرده باز شده و بارگذار مرحله اول اجرا میشود.
- بارگذار، بدافزار اصلی را در سیستم مستقر کرده و ماندگاری ایجاد میکند.
- بدافزار با سرور C2 ارتباط برقرار کرده و دستورات را دریافت میکند.
شواهد و تلهمتری: شناسایی فعالیتهای مخرب
مستندات فنی موجود از تلهمتریهای نقطه پایانی، تصویر روشنی از زنجیره آلودگی در این کمپین جعلی ارائه میدهد. در یک نمونه مستند، دستگاه قربانی به صفحه جعلی دانلود محصول Razer با آدرس pc-razerzone[.]com[.]cn هدایت شده و فایل فشرده با نام app_setup.6653004.zip از میزبان تحویل gehie246[.]com/712down دریافت کرده است. نکته حائز اهمیت، مشاهده دو نسخه متفاوت از نظر محتوایی از این فایل با نام یکسان در بازه زمانی تقریباً 69 ثانیه است که نشاندهنده تولید پویای بار مخرب در سمت سرور برای هر درخواست میباشد.
میدان FileOriginReferrerUrl در تلهمتری، ارتباط مستقیم هر فایل فشرده دانلودشده را با صفحه جعلشده و میزبانهای تحویل متغیر (مانند yimxg25tiy[.]com/73inst و cc8ttkv35b[.]com/7qinst) و همچنین یک سطل ذخیرهسازی ابری مشکوک متعلق به مهاجم در سرویس Alibaba Cloud OSS نشان میدهد. دامنههای فریبنده عمدتاً با پسوندهای .com.cn، .hl.cn و .cn ثبت شدهاند و نام برند جعلشده را در خود دارند. خانوادههای نام فایلهای مشاهدهشده شامل app_setup.*، zinst.*، zintall.*، intsoft.* و innstll.* است.
مهمترین شاخص فنی، تغییر هش فایل در هر بار دانلود با حفظ نام یکسان است که بهعنوان شاهدی قوی بر تولید سمت سرور بار مخرب بهازای هر درخواست تلقی میشود. این ویژگی، شناسایی مبتنی بر هش را بیاثر کرده و نیازمند رویکردهای رفتاری و مبتنی بر تلهمتری است. لازم به ذکر است که این تحلیل صرفاً بر اساس دادههای موجود در گزارش منبع انجام شده و هیچ فرضیهای درباره روشهای شناسایی تکمیلی یا قابلیتهای محصولات خاص مطرح نمیشود.
- شواهد کلیدی: رجوع به FileOriginReferrerUrl برای اتصال فایل به صفحه فریبنده
- دامنههای lure عمدتاً با پسوندهای .com.cn، .hl.cn و .cn
- میزبانهای تحویل متغیر و چرخشی در کنار سطل OSS مشکوک
- تولید پویای بار مخرب با نام فایل ثابت و هش متغیر
روشهای جستجو و شناسایی (Hunting)
برای شناسایی فعالانه این کمپین در محیط سازمانی، تیم دفاعی باید بر روی شاخصهای مستندشده در گزارش مایکروسافت تمرکز کند. نخستین گام، پایش ترافیک وب برای دسترسی به دامنههای جعلی با الگوی ذکرشده (مانند pc-razerzone[.]com[.]cn) و دامنههای تحویل payload (مانند gehie246[.]com) است. این کار را میتوان از طریق پروکسیهای وب، فایروالها یا ابزارهای DNS logging انجام داد. همچنین باید به دنبال دانلود فایلهای بایگانی با نامهای مشخص مانند app_setup.*، zinst.*، zintall.*، intsoft.* و innstll.* از منابع غیرمعتبر باشید. توجه داشته باشید که هش این فایلها بهصورت پویا تغییر میکند، بنابراین جستجو بر اساس نام فایل و دامنه مبدأ، قابلاطمینانتر از هش ثابت است.
در سطح endpoint، باید رویدادهای اجرای فرآیند را برای شناسایی stage-one loader که از بایگانیهای مذکور استخراج میشود، بررسی کنید. گزارش مایکروسافت به telemetry اشاره دارد که شامل FileOriginReferrerUrl است؛ بنابراین میتوانید در SIEM یا ابزارهای EDR خود، رویدادهایی را جستجو کنید که در آنها فایلهای بایگانی از دامنههای تحویل شناختهشده دانلود شدهاند. همچنین به دنبال ایجاد فرآیندهای غیرعادی از مسیرهای موقت (Temp) یا پوشههای Downloads باشید که با نام فایلهای بایگانی مرتبط هستند. علاوه بر این، هرگونه تلاش برای غیرفعالسازی یا دستکاری در تنظیمات امنیتی (مانند Tamper Protection یا SmartScreen) باید بهعنوان یک هشدار جدی در نظر گرفته شود، زیرا این کمپین بهطور مشخص سعی در تضعیف محافظتها دارد.
برای پایش ارتباطات فرمان و کنترل (C2)، باید ترافیک خروجی به زیرساختهای اشارهشده در گزارش، از جمله suspected attacker-controlled Alibaba Cloud OSS bucket و دامنههای .com.cn و .hl.cn را زیر نظر بگیرید. توصیه میشود لیستهای تهدید (threat intelligence feeds) را با این شاخصها بهروزرسانی کنید و قوانین تشخیصی (detection rules) را بر اساس الگوهای رفتاری، مانند دانلود مکرر فایل با نام یکسان اما هش متفاوت در بازه زمانی کوتاه (مثلاً ۶۹ ثانیه)، تنظیم کنید. این الگو نشاندهنده تولید سمت سرور payload است و میتواند بهعنوان یک شاخص کمپین در نظر گرفته شود.
- دامنههای جعلی: pc-razerzone[.]com[.]cn و سایر دامنههای حاوی نام برندهای معتبر با پسوندهای .com.cn، .hl.cn و .cn
- دامنههای تحویل: gehie246[.]com/712down، yimxg25tiy[.]com/73inst، cc8ttkv35b[.]com/7qinst، n7b8t85zsg[.]com/ins711
- نام فایلهای بایگانی: app_setup.*، zinst.*، zintall.*، intsoft.*، innstll.*
- زیرساخت C2: suspected attacker-controlled Alibaba Cloud OSS bucket
- پیکربندی logging برای DNS و پروکسی وب بهمنظور ثبت تمام درخواستهای خروجی به دامنههای مشکوک.
- جستجو در SIEM برای رویدادهای دانلود فایل با نامهای مشخصشده از دامنههای تحویل.
- بررسی endpoint ها برای اجرای فرآیندهای غیرعادی از مسیرهای موقت یا Downloads که با بایگانیهای مذکور مرتبط هستند.
- مانیتورینگ تغییرات در تنظیمات امنیتی ویندوز (مانند غیرفعالسازی SmartScreen یا Tamper Protection) و ثبت هشدار برای هرگونه تغییر غیرمجاز.
- بهروزرسانی لیستهای تهدید با شاخصهای استخراجشده از گزارش و ایجاد قوانین تشخیصی برای الگوهای رفتاری مانند تولید پویای payload.
مراحل رسیدگی به رویداد (Triage)
در فرآیند رسیدگی به رویدادهای مرتبط با نصبکنندههای جعلی، نخستین گام، اعتبارسنجی هشدارها بر پایه شاخصهای فنی مستند است. بر اساس گزارشهای منتشرشده از سوی تیمهای امنیتی مایکروسافت، نشانههای کلیدی شامل وجود دامنههای جعلی با الگوی نامگذاری مشابه برندهای معتبر، تغییر مکرر مقدار هش فایلهای دانلودی با وجود یکسان بودن نام فایل، و ارتباط شبکهای با زیرساختهای کنترل و فرماندهی (C2) است. این معیارها باید بهعنوان ورودیهای اولیه برای اولویتبندی بررسی در نظر گرفته شوند.
در مرحله تریاژ، تحلیلگر باید میان هشدارهای واقعی و موارد مثبت کاذب تمایز قائل شود. برای این منظور، بررسی منبع ارجاع فایل (FileOriginReferrerUrl) و تطبیق آن با فهرست دامنههای جعلی شناختهشده، از اهمیت بالایی برخوردار است. همچنین، مشاهده دانلود مکرر یک فایل با نام یکسان اما هش متفاوت در بازه زمانی کوتاه، نشانهای قوی از تولید پویای بارِ مخرب در سمت سرور است و باید بهعنوان یک شاخص جدی در نظر گرفته شود. توصیه میشود که این شاخصها در قالب یک چکلیست مدون برای تیمهای عملیاتی مستند شود.
پس از تأیید اولیه، اقدامات مهار باید بدون تأخیر و بر اساس سیاستهای از پیش تعیینشده انجام شود. این اقدامات شامل مسدودسازی دامنههای جعلی در سطح پروکسی و DNS، قرنطینه فایلهای آلوده در ایستگاههای پایانی، و قطع ارتباط با آدرسهای C2 است. لازم به ذکر است که جزئیات دقیق فرآیندهای SLA و ترتیب گامهای عملیاتی در منابع عمومی ذکر نشده است؛ بنابراین، هرگونه تصمیمگیری در این زمینه باید بر اساس مستندات داخلی سازمان و با رعایت چارچوبهای امنیتی موجود انجام شود. در نهایت، تمام یافتهها باید بهصورت زمانبندیشده ثبت و برای تحلیلهای بعدی و بهروزرسانی پایگاههای تهدید استفاده شوند.
- استفاده از معیارهای تأییدشده مانند دامنههای جعلی، تغییر هش، و ارتباط با C2 برای اولویتبندی هشدارها.
- تأکید بر بررسی منبع ارجاع فایل بهعنوان شاخص کلیدی در تشخیص دانلودهای مخرب.
- توصیه به مستندسازی چکلیست تریاژ برای هماهنگی تیمهای عملیاتی.
- جمعآوری هشدارهای مرتبط با دانلود نرمافزار از منابع مختلف.
- اعتبارسنجی اولیه بر اساس شاخصهای فنی مانند دامنه و هش فایل.
- اولویتبندی موارد تأییدشده برای اقدامات مهار و پاسخ.
مثبتهای کاذب و محدودیتها
در تحلیل حاضر، شناسایی سناریوهایی که ممکن است به هشدارهای اشتباه منجر شوند، از اهمیت بالایی برخوردار است. بر اساس اطلاعات منتشرشده توسط مایکروسافت، این کمپین با بهرهگیری از وبسایتهای جعلی دانلود نرمافزار، نصبکنندههای آلوده را توزیع میکند. با این حال، تشخیص دقیق فعالیتهای مخرب از ترافیک عادی کاربران، به ویژه در محیطهایی که کاربران به دانلود نرمافزار از منابع مختلف عادت دارند، میتواند چالشبرانگیز باشد. به عنوان مثال، بازدید از یک وبسایت جعلی که شباهت زیادی به سایت رسمی دارد، ممکن است توسط سیستمهای امنیتی به عنوان تهدید شناسایی نشود، به ویژه اگر آدرس دامنه در لیست سیاه قرار نگرفته باشد.
یکی از محدودیتهای اصلی این تحلیل، عدم انتساب قطعی فعالیت به یک دولت-ملت خاص است. مایکروسافت با اطمینان متوسط اعلام کرده که این فعالیت با کمپین جعلی نرمافزار Silver Fox (معروف به Yinhu) هماهنگ است، اما هیچ انتسابی به یک بازیگر دولتی انجام نداده است. این عدم قطعیت به این معناست که هرگونه نتیجهگیری درباره انگیزهها یا اهداف نهایی مهاجم باید با احتیاط صورت گیرد. همچنین، برخی از فعالیتهای مشاهدهشده ممکن است به دلیل تغییرات سمت سرور، مانند تولید مجدد بارِ مخرب در هر بار دانلود، به طور کامل در زمان واقعی شناسایی نشوند. این ویژگی، تحلیل مبتنی بر هش را پیچیده میکند و نیاز به رویکردهای رفتاری و زمینهمحور را برجسته میسازد.
علاوه بر این، محدودیتهای ذاتی در دادههای تلهمتری وجود دارد. به عنوان مثال، ممکن است برخی از دستگاههای آلوده به دلیل عدم فعالسازی کامل راهکارهای امنیتی، از دید سیستمهای دفاعی پنهان بمانند. همچنین، احتمال مثبت کاذب در تشخیص وبسایتهای جعلی وجود دارد، به ویژه زمانی که دامنههای مشروع به دلایل فنی یا تجاری، الگوهای مشابهی با دامنههای مخرب نشان دهند. بنابراین، توصیه میشود که تحلیلگران امنیتی، هشدارهای تولیدشده را در بستر وسیعتری از شواهد، از جمله رفتار شبکه و فرآیندهای سیستمی، مورد بررسی قرار دهند تا از اقدامات اشتباه علیه کاربران بیگناه جلوگیری شود. در نهایت، این تحلیل صرفاً بر اساس اطلاعات منتشرشده توسط منبع معتبر انجام شده و هرگونه فرضیه درباره عوامل دیگر، خارج از محدوده این گزارش است.
- عدم قطعیت در انتساب به بازیگر دولتی: فعالیتها با اطمینان متوسط به کمپین Silver Fox مرتبط دانسته شدهاند، اما انتساب قطعی وجود ندارد.
- تولید بارِ مخرب در سمت سرور: تغییر هش فایل در هر بار دانلود، شناسایی مبتنی بر امضا را دشوار میسازد.
- شباهت دامنههای جعلی به دامنههای قانونی: ممکن است برخی از دامنههای مشروع به اشتباه به عنوان مخرب علامتگذاری شوند.
شاخصهای کلیدی و معیارهای موفقیت
برای ارزیابی اثربخشی اقدامات دفاعی در برابر کمپینهای نرمافزاری جعلی، تعریف شاخصهای قابل اندازهگیری و مستند ضروری است. این شاخصها باید بر اساس دادههای قابل استناد از منابع معتبر مانند گزارشهای تهدید و تلهمتری شبکه تعیین شوند. معیارهای پیشنهادی شامل تعداد دستگاههای آلوده شناساییشده، تعداد دامنههای مسدودشده مرتبط با زیرساخت مهاجم، و میزان کاهش موفقیت کمپین در بازههای زمانی مشخص است. این معیارها باید بهصورت دورهای بازبینی شوند تا تصویر دقیقی از روند تهدید ارائه دهند.
یکی از شاخصهای کلیدی، پایش تغییرات هش (hash) فایلهای دانلودی است. در این کمپین، مشاهده شده که فایلهای بایگانی با نام یکسان، هشهای متفاوتی در هر بار دانلود دارند که نشاندهنده تولید پویای بارِ مخرب در سمت سرور است. بنابراین، معیار موفقیت میتواند شامل شناسایی و مسدودسازی این الگوهای رفتاری در محیط باشد. بهعنوان مثال، تعداد دفعاتی که سیستمهای دفاعی موفق به شناسایی و جلوگیری از اجرای فایلهای با هش متغیر شدهاند، میتواند بهعنوان شاخصی برای اثربخشی کنترلهای امنیتی در نظر گرفته شود.
علاوه بر این، معیارهای مرتبط با کاهش سطح حمله باید مورد توجه قرار گیرند. این معیارها شامل درصد کاهش دسترسی به دامنههای فیشینگ و جعلی، تعداد هشدارهای امنیتی تأییدشده که بهموقع پاسخ داده شدهاند، و میزان موفقیت در شناسایی زودهنگام فعالیتهای فرماندهی و کنترل (C2) است. همچنین، ارزیابی اثربخشی آموزش کارکنان در شناسایی وبسایتهای جعلی و اجتناب از دانلود نرمافزار از منابع غیرمعتبر، میتواند بهعنوان شاخصی کیفی در نظر گرفته شود. این شاخصها باید با اهداف استراتژیک سازمان هماهنگ باشند و بهصورت شفاف در گزارشهای مدیریتی ارائه شوند.
توجه به این نکته ضروری است که معیارهای موفقیت نباید صرفاً بر اساس اعداد و ارقام باشند، بلکه باید شامل تحلیل کیفی نیز باشند. بهعنوان مثال، ارزیابی میزان آمادگی تیمهای امنیتی در پاسخ به حوادث، کیفیت هماهنگی بین تیمهای مختلف، و بهبود مستمر فرآیندهای دفاعی از اهمیت بالایی برخوردار است. پیشنهاد میشود که سازمانها یک داشبورد امنیتی متمرکز ایجاد کنند که این شاخصها را بهصورت لحظهای نمایش دهد و امکان تصمیمگیری سریع را فراهم آورد. این اقدام به شناسایی نقاط ضعف و تقویت دفاعی در برابر تهدیدات مشابه کمک میکند.
- تعداد دستگاههای آلوده شناساییشده در بازههای زمانی مشخص
- تعداد دامنههای مسدودشده مرتبط با زیرساخت مهاجم
- کاهش موفقیت کمپین با پایش تغییرات هش فایلهای دانلودی
- درصد کاهش دسترسی به دامنههای فیشینگ و جعلی
- تعداد هشدارهای امنیتی تأییدشده و پاسخدادهشده بهموقع
- میزان موفقیت در شناسایی زودهنگام فعالیتهای فرماندهی و کنترل (C2)
- استقرار سیستمهای پایش برای شناسایی الگوهای هش متغیر در فایلهای دانلودی
- اتصال به منابع معتبر تهدید برای بهروزرسانی لیست دامنههای مخرب
- طراحی داشبورد امنیتی برای نمایش لحظهای شاخصهای کلیدی
- برگزاری جلسات دورهای برای بازبینی معیارها و تنظیم آنها بر اساس تهدیدات جدید
عملیاتیسازی و اقدامات پیشگیرانه
بر اساس یافتههای منتشرشده توسط Microsoft Threat Intelligence، سازمانها باید پیشفرضهای امنیتی خود را بهگونهای پیکربندی کنند که بارگیری نرمافزار از منابع نامعتبر به حداقل برسد. این کمپین با بهرهگیری از وبسایتهای جعلی دانلود که نام برندهای معتبر را جعل میکنند، کاربران را به دریافت بستههای آلوده ترغیب میکند. بنابراین، اولین گام پیشگیرانه، آموزش کاربران برای شناسایی دامنههای مشکوک (مانند نمونههای دارای پسوند .com.cn یا .hl.cn) و پرهیز از دانلود از این منابع است. فعالسازی SmartScreen در مرورگرها و سیستمعامل میتواند به شناسایی و مسدودسازی خودکار این بارگیریها کمک کند.
دومین اقدام حیاتی، فعالسازی قابلیتهای حفاظتی در سطح شبکه و سیستم است. Microsoft توصیه میکند که network protection و tamper protection بهطور کامل فعال باشند تا از تغییر تنظیمات امنیتی توسط بدافزار جلوگیری شود. این حملات معمولاً پس از اجرا، تلاش میکنند تا حفاظتهای امنیتی را تضعیف کنند؛ بنابراین، فعالسازی tamper protection میتواند از غیرفعالسازی این محافظتها توسط مهاجم جلوگیری کند. همچنین، بهکارگیری Microsoft Defender XDR به سازمانها امکان میدهد تا فعالیتهای مشکوک را در مراحل مختلف زنجیره حمله شناسایی و بهطور خودکار مهار کنند.
سومین اقدام، نظارت مستمر بر رویدادهای امنیتی و استفاده از قابلیتهای پاسخ خودکار است. Microsoft Defender XDR با ارائه دید یکپارچه از تهدیدات، امکان شناسایی الگوهای رفتاری مرتبط با این کمپین را فراهم میکند. سازمانها باید اطمینان حاصل کنند که این راهحل بهروز بوده و سیاستهای پاسخ به حادثه بهگونهای تنظیم شدهاند که در صورت تشخیص فعالیت مشکوک، اقدامات مهار خودکار (مانند قرنطینه دستگاه) انجام شود. این اقدامات، اگرچه مبتنی بر توصیههای منبع هستند، اما باید با ارزیابی ریسک سازمانی و ظرفیتهای فنی موجود تطبیق داده شوند.
- فعالسازی SmartScreen برای مسدودسازی بارگیریهای مخرب از وبسایتهای جعلی.
- فعالسازی network protection برای جلوگیری از اتصال به زیرساختهای فرماندهی و کنترل مهاجم.
- فعالسازی tamper protection برای جلوگیری از دستکاری تنظیمات امنیتی توسط بدافزار.
- استقرار Microsoft Defender XDR برای شناسایی و پاسخ خودکار به تهدیدات در کل زنجیره حمله.
- مرور تنظیمات امنیتی ویندوز و اطمینان از فعال بودن SmartScreen و tamper protection.
- پیکربندی network protection در Microsoft Defender برای مسدودسازی دامنههای مخرب شناختهشده.
- بررسی داشبورد Microsoft Defender XDR برای شناسایی هرگونه هشدار مرتبط با الگوهای این کمپین.
- آموزش کاربران در مورد خطرات دانلود نرمافزار از منابع غیررسمی و نحوه تشخیص وبسایتهای جعلی.
منابع و مطالعه بیشتر
- Microsoft Threat Intelligencewww.microsoft.com
- Publisher feedwww.microsoft.com
