خلاصه اجرایی

این مقاله به تحلیل فنی دو یادداشت باج‌خواهی باج‌افزار INC می‌پردازد و با استفاده از تله‌متری، جدول زمانی حمله را بازسازی می‌کند. مفاهیم پایه باج‌افزار INC و زنجیره تهاجم، شواهد موجود در یادداشت‌ها، و روند بررسی از تله‌متری تا نتیجه‌گیری تشریح می‌شود. همچنین اولویت‌بندی شاخص‌های کلیدی، چالش‌های تشخیص مثبت‌های کاذب، محدودیت‌های تحلیل و شکاف‌های اطلاعاتی مورد بحث قرار می‌گیرد. در پایان، اقدامات دفاعی عملی برای بهبود آمادگی در برابر چنین حملاتی ارائه می‌شود. این تحلیل منبع‌محور به متخصصان امنیت سایبری کمک می‌کند تا الگوهای حمله را شناسایی کرده و پاسخ مؤثرتری داشته باشند.

مفاهیم پایه: باج‌افزار INC و زنجیره تهاجم

گزارش فنی هانترس به تشریح یک حمله باج‌افزاری می‌پردازد که در آن، سازمان قربانی پس از وقوع حادثه، سامانه مانیتورینگ خود را نصب کرده است. به همین دلیل، داده‌های تله‌متری مربوط به مراحل اولیه حمله در دسترس نبوده و بردار دسترسی اولیه به طور قطعی مشخص نیست. با این حال، تحلیلگران با بررسی لاگ‌های باقی‌مانده و مصنوعات دیجیتال، تصویر نسبتاً کاملی از زنجیره تهاجم پس از دسترسی اولیه به دست آورده‌اند.

در این حادثه، مهاجمان از تکنیک Bring Your Own Vulnerable Driver (BYOVD) برای غیرفعال کردن کنترل‌های امنیتی استفاده کرده‌اند. همچنین یک فایل اجرایی برای ایجاد چندین وظیفه زمان‌بندی شده (Scheduled Tasks) با نام‌های تصادفی پیکربندی شده بود که نشان‌دهنده تلاش برای برقراری پایداری و اجرای دستورات به صورت خودکار است. فعالیت مهاجمان در یک بازه زمانی تقریباً سه‌هفته‌ای مشاهده شده که شامل یک دوره توقف ۱۷ روزه است.

وجود یک دوره توقف طولانی بین فعالیت‌های اولیه و مرحله استقرار باج‌افزار، این احتمال را مطرح می‌کند که حمله توسط دو گروه مختلف انجام شده باشد: یک کارگزار دسترسی اولیه (Initial Access Broker) که دسترسی را فروخته و یک affiliate باج‌افزار که رمزگذاری داده‌ها را اجرا کرده است. این الگوی زمانی، اگرچه قطعی نیست، اما با گزارش‌های قبلی در مورد زنجیره تأمین حملات باج‌افزاری همخوانی دارد.

گزارش هانترس بر روی دو یادداشت باج‌افزاری متفاوت که بر روی سیستم‌های قربانی یافت شده تمرکز دارد. یادداشت اول (INC-README.txt) یک یادداشت استاندارد است که در آن مهاجمان تهدید به انتشار داده‌ها کرده و ادعا می‌کنند که فقط به دنبال پول هستند. یادداشت دوم (DATALEAK_PRESS_RELEASE.txt) که حدود ۵۳ دقیقه بعد ایجاد شده، حاوی تهدید به انتشار بیانیه مطبوعاتی و اطلاع‌رسانی به رسانه‌ها، کارکنان و شرکا است و به نظر می‌رسد برای افزایش فشار بر قربانی طراحی شده است.

  • استفاده از BYOVD برای غیرفعال کردن امنیت، نشانه آشنایی مهاجم با محیط و ابزارهای دفاعی است.
  • ایجاد وظایف زمان‌بندی شده با نام‌های تصادفی، یک تکنیک رایج برای مخفی ماندن در برابر ابزارهای امنیتی است.
  • وجود دو یادداشت باج‌افزاری مجزا می‌تواند نشان‌دهنده فعالیت دو گروه مستقل یا تغییر در استراتژی مهاجم باشد.

شواهد و تله‌متری: تحلیل دو یادداشت باج‌خواهی

در گزارش Huntress، دو یادداشت باج‌خواهی مجزا در سیستم‌های قربانی شناسایی شده است. نخستین یادداشت با نام INC-README.txt، الگوی مرسوم باج‌افزارها را دنبال می‌کند و ضمن تهدید به انتشار داده‌ها، ادعا می‌کند که گروه انگیزه سیاسی ندارد و صرفاً به دنبال دریافت وجه است. این یادداشت، وعده ارائه نرم‌افزار رمزگشایی و حذف داده‌های سرقت‌شده را در صورت پرداخت می‌دهد. چنین متن‌هایی معمولاً برای ایجاد اعتماد کاذب در قربانی و افزایش احتمال پرداخت طراحی می‌شوند.

دومین یادداشت با نام DATALEAK_PRESS_RELEASE.txt، حدود ۵۳ دقیقه پس از یادداشت اول در سیستم‌ها قرار گرفته است. این یادداشت، لحن تهاجمی‌تری دارد و قربانی را تهدید می‌کند که در صورت عدم پاسخگویی طی ۴۸ ساعت، بیانیه‌ای مطبوعاتی منتشر کرده و با رسانه‌ها، کارکنان، شرکا و مشتریان تماس خواهد گرفت. نکته قابل توجه این است که نسخه‌های متعدد این یادداشت، بر اساس هش فایل، کاملاً یکسان هستند. این یکسان بودن، نشان‌دهنده تولید متمرکز و توزیع خودکار یادداشت در سطح شبکه است.

بخش پایانی یادداشت دوم شامل فهرست دقیقی از مسیرهای فایل جستجو شده، داده‌های سرقت‌شده و توصیف محتوای آن‌هاست. اگر صحت این ادعاها را بپذیریم، مهاجم زمان قابل توجهی را صرف شناسایی و استخراج داده‌ها کرده و درک عمیقی از محتوای آن‌ها به دست آورده است. این سطح از جزئیات، صرفاً یک تهدید کلی نیست، بلکه نشان‌دهنده عملیات شناسایی گسترده و هدفمند است. به بیان دیگر، یادداشت دوم نه‌تنها فشار روانی را افزایش می‌دهد، بلکه به قربانی القا می‌کند که مهاجم به اطلاعات حساس دسترسی کامل دارد و انتشار آن‌ها می‌تواند آسیب‌های جدی به شهرت و اعتبار سازمان وارد کند.

  • تفاوت در لحن و محتوا: یادداشت اول استاندارد و نسبتاً ملایم است، در حالی که یادداشت دوم تهاجمی و با جزئیات تهدیدآمیز است.
  • فاصله زمانی ۵۳ دقیقه‌ای بین دو یادداشت، احتمالاً نشان‌دهنده یک فرآیند خودکار یا تصمیم‌گیری مرحله‌ای توسط مهاجم است.
  • یکسان بودن هش فایل‌های یادداشت دوم، حاکی از توزیع یکپارچه و برنامه‌ریزی‌شده آن در محیط قربانی است.
  • وجود فهرست دقیق فایل‌های سرقت‌شده در یادداشت دوم، نشان‌دهنده انجام مرحله سرقت داده (Exfiltration) پیش از رمزگذاری است.
  1. برای تحلیل یادداشت‌های باج‌خواهی، ابتدا هش فایل‌ها را استخراج و مقایسه کنید تا از یکسان بودن نسخه‌ها مطمئن شوید.
  2. زمان ایجاد و تغییر هر یادداشت را با استفاده از تله‌متری سیستم‌عامل (مانند Event Logs) بررسی کنید.
  3. محتوای یادداشت دوم را از نظر اشاره به مسیرهای فایل یا نام‌های خاص، با داده‌های شناسایی‌شده در طول بررسی تطبیق دهید.
  4. در گزارش‌های خود، تفاوت‌های ساختاری و محتوایی بین یادداشت‌ها را مستند کنید تا الگوی رفتاری مهاجم مشخص شود.

بازسازی رویدادها: جدول زمانی حمله

بر اساس گزارش پژوهشی Huntress، یک سازمان پس از وقوع حمله باج‌افزاری INC، تحت پایش عامل‌های امنیتی قرار گرفت. به دلیل فقدان داده‌های تله‌متری پیش از نصب، بردار دسترسی اولیه به‌طور قطعی مشخص نیست. با این حال، تحلیلگران با بررسی لاگ‌های رویداد ویندوز و تله‌متری موجود، فعالیت‌های مخرب را از اوایل آگوست شناسایی کردند. این فعالیت‌ها شامل ایجاد وظایف زمان‌بندی‌شده با نام‌های تصادفی و نشانه‌هایی از حرکت جانبی در شبکه بود.

نکته برجسته این حادثه، وجود یک وقفه ۱۷ روزه در فعالیت‌های مهاجم است. پس از این وقفه، موج دوم حمله در اواخر آگوست رخ داد که در آن باج‌افزار مستقر شد و یادداشت‌های باج بر روی سیستم‌ها قرار گرفت. این الگوی زمانی، احتمال مشارکت دو گروه مجزا را مطرح می‌کند: یک کارگزار دسترسی اولیه که نفوذ اولیه را انجام داده و یک گروه وابسته به باج‌افزار که عملیات نهایی را اجرا کرده است. همچنین، استفاده از تکنیک BYOVD (Bring Your Own Vulnerable Driver) برای غیرفعال‌سازی کنترل‌های امنیتی و نصب ابزار AnyDesk در این موج دوم مشاهده شد.

لازم به ذکر است که به دلیل گذشت زمان و چرخش لاگ‌ها، بخشی از داده‌های تله‌متری از بین رفته بود و همین امر، تحلیل را با محدودیت مواجه کرد. با این وجود، محققان توانستند با کنار هم قرار دادن قطعات موجود، تصویر نسبتاً کاملی از توالی رویدادها ترسیم کنند. این بازسازی نشان می‌دهد که مهاجمان به مدت حداقل سه هفته در محیط حضور داشتند و فعالیت قابل توجهی را در مراحل اولیه انجام داده‌اند، اگرچه اثرات نهایی تنها در پایان این دوره نمایان شد.

  • اوایل آگوست: ایجاد وظایف زمان‌بندی‌شده با نام‌های تصادفی و حرکت جانبی
  • ماه آگوست: وقفه ۱۷ روزه در فعالیت‌های مشاهده‌شده
  • اواخر آگوست: استقرار باج‌افزار INC، نصب AnyDesk و انتشار دو یادداشت باج (با فاصله ۵۳ دقیقه)
  • تکنیک BYOVD برای غیرفعال‌سازی کنترل‌های امنیتی

روند بررسی و تحلیل: از تله‌متری تا نتیجه‌گیری

در این حادثه، نصب عامل Huntress پس از وقوع حمله صورت گرفته بود؛ بنابراین تله‌متری مربوط به مراحل اولیه نفوذ در دسترس نبود. با این حال، تحلیلگران با بررسی لاگ‌های رویداد ویندوز و داده‌های باقی‌مانده در نقاط پایانی، توانستند توالی فعالیت‌های مهاجم را تا حدی بازسازی کنند. از جمله سرنخ‌های کلیدی، وجود ابزار BYOVD بر روی کنترل‌کننده دامنه و چندین وظیفه زمان‌بندی‌شده با نام‌های تصادفی بود که نشان‌دهنده تلاش برای غیرفعال کردن کنترل‌های امنیتی و برقراری ماندگاری است.

یکی از نکات برجسته این بررسی، وجود یک فاصله ۱۷ روزه بین دو موج فعالیت بود. موج اول در اوایل آگوست و موج دوم در اواخر همان ماه رخ داد. این الگوی زمانی، احتمال مشارکت دو گروه مجزا را مطرح می‌کند: یک کارگزار دسترسی اولیه (IAB) که دسترسی را فروخته و یک وابسته باج‌افزار که عملیات رمزگذاری و اخاذی را انجام داده است. تحلیلگران تأکید دارند که این استنتاج بر اساس الگوی زمانی است و نمی‌توان آن را قطعی دانست.

همچنین، دو یادداشت باج‌افزاری متفاوت با فاصله ۵۳ دقیقه روی سیستم‌های قربانی یافت شد. یادداشت دوم با نام DATALEAK_PRESS_RELEASE.txt حاوی جزئیات دقیق از فایل‌های سرقت‌شده و مسیرهای جستجو شده بود. این موضوع نشان می‌دهد که مهاجم زمان کافی برای شناسایی و استخراج داده‌ها داشته است. با این حال، باید توجه داشت که صحت ادعاهای مطرح‌شده در این یادداشت‌ها قابل تأیید نیست و صرفاً به عنوان یک تاکتیک فشار روانی تلقی می‌شود.

  • محدودیت تله‌متری: نبود داده‌های EDR از زمان حمله، امکان شناسایی بردار دسترسی اولیه را سلب کرده است.
  • الگوی دو مرحله‌ای: فاصله ۱۷ روزه بین فعالیت‌ها، احتمال دخالت دو گروه مجزا را تقویت می‌کند.
  • یادداشت دوم: تلاش برای افزایش فشار با تهدید به انتشار عمومی داده‌ها و اطلاع‌رسانی به ذی‌نفعان.
  1. جمع‌آوری و یکپارچه‌سازی لاگ‌های موجود از نقاط پایانی و کنترل‌کننده‌های دامنه
  2. بازسازی توالی زمانی رویدادها بر اساس وظایف زمان‌بندی‌شده و آثار باقی‌مانده از ابزارهای مهاجم
  3. تحلیل محتوای یادداشت‌های باج‌افزاری و استخراج شاخص‌های سازشی (IOC) از آن‌ها
  4. ارزیابی احتمال مشارکت کارگزار دسترسی اولیه بر اساس الگوهای رفتاری و زمانی

اولویت‌بندی و تریاژ: شناسایی شاخص‌های کلیدی

در بررسی گزارش Huntress درباره حادثه باج‌افزار INC، مشخص شد که با وجود نبود telemetry کامل از مرحله دسترسی اولیه، تحلیلگران توانسته‌اند با استفاده از داده‌های باقی‌مانده در endpoints و Windows Event Logs، زنجیره فعالیت مهاجم را بازسازی کنند. برای تیم‌های دفاعی، نخستین گام در تریاژ، شناسایی شاخص‌های کلیدی است که در این گزارش مستند شده‌اند. این شاخص‌ها شامل Scheduled Tasks با نام‌های تصادفی، ابزار BYOVD (Bring Your Own Vulnerable Driver) و دو یادداشت باج‌خواهی مجزا هستند. توجه به این موارد می‌تواند به اولویت‌بندی پاسخ و جلوگیری از گسترش حمله کمک کند.

یکی از مهم‌ترین یافته‌ها، وجود یک فاصله ۱۷ روزه بین فعالیت‌های اولیه (اوایل آگوست) و موج دوم (اواخر آگوست) است که احتمال فعالیت دو گروه مجزا را مطرح می‌کند: یک کارگزار دسترسی اولیه (Initial Access Broker) و یک affiliate باج‌افزار. برای تیم‌های دفاعی، این الگوی زمانی می‌تواند نشانه‌ای از آماده‌سازی زیرساخت توسط گروه اول و سپس اجرای رمزگذاری توسط گروه دوم باشد. بنابراین، در تریاژ باید به دنبال هرگونه فعالیت غیرعادی در بازه‌های زمانی طولانی، حتی بدون رویدادهای هشداردهنده فوری، گشت.

همچنین، وجود دو یادداشت باج‌خواهی با فاصله ۵۳ دقیقه (INC-README.txt و DATALEAK_PRESS_RELEASE.txt) نشان‌دهنده تلاش مهاجم برای افزایش فشار بر قربانی است. یادداشت دوم حاوی جزئیات دقیق از فایل‌های سرقت‌شده و مسیرهای جستجو شده بود که نشان می‌دهد مهاجم زمان قابل توجهی برای شناسایی و استخراج داده‌ها صرف کرده است. در تریاژ، شناسایی چنین یادداشت‌هایی (حتی با نام‌های متفاوت) باید به عنوان شاخصی برای وجود نشت داده و نیاز فوری به بررسی جامع در نظر گرفته شود.

  • شناسایی Scheduled Tasks با نام‌های تصادفی در سرورهای Domain Controller و endpoints
  • ردیابی ابزار BYOVD در حافظه یا دیسک؛ این ابزار معمولاً برای غیرفعال کردن امنیت استفاده می‌شود
  • جستجو برای فایل‌های یادداشت باج‌خواهی با نام‌های INC-README.txt و DATALEAK_PRESS_RELEASE.txt
  • بررسی فاصله زمانی بین فعالیت‌ها برای تشخیص الگوی دو مرحله‌ای (دسترسی اولیه و رمزگذاری)
  • تطبیق هش فایل‌های یادداشت دوم برای شناسایی نسخه‌های یکسان در سیستم‌های مختلف
  1. جمع‌آوری و تحلیل Windows Event Logs برای یافتن رویدادهای ایجاد Scheduled Tasks در بازه زمانی مورد نظر
  2. اسکن endpoints برای یافتن فایل‌های مرتبط با BYOVD (مانند درایورهای آسیب‌پذیر) و بررسی امضای دیجیتال آن‌ها
  3. استخراج و مقایسه هش فایل‌های یادداشت باج‌خواهی برای شناسایی نسخه‌های یکسان و تعیین گستره نفوذ
  4. بررسی نصب نرم‌افزارهای مدیریت از راه دور مانند AnyDesk که در موج دوم فعالیت مشاهده شده است
  5. اولویت‌بندی پاسخ بر اساس شاخص‌های یافت‌شده: ابتدا مهار BYOVD و Scheduled Tasks، سپس بررسی نشت داده

مثبت‌های کاذب و چالش‌های تشخیص

در تحلیل گزارش Huntress درباره حادثه باج‌افزار INC، یکی از مهم‌ترین چالش‌های تشخیصی، تفکیک فعالیت‌های مشروع از رفتارهای مخرب است. در این حادثه، مهاجمان از ابزارهایی مانند AnyDesk و Scheduled Tasks با نام‌های تصادفی استفاده کردند. این ابزارها به‌تنهایی و در بسترهای عادی، می‌توانند بخشی از فعالیت‌های روزمره مدیران فناوری اطلاعات باشند. برای مثال، نصب AnyDesk برای پشتیبانی از راه دور یا ایجاد یک Scheduled Task برای به‌روزرسانی خودکار نرم‌افزار، رفتاری است که در بسیاری از سازمان‌ها به‌طور معمول دیده می‌شود. بنابراین، تشخیص خودکار ممکن است این موارد را به‌عنوان تهدید شناسایی نکند یا برعکس، هشدارهای مثبت کاذب متعددی تولید کند.

گزارش Huntress به‌صراحت اشاره می‌کند که به دلیل نبود تله‌متری کافی از مرحله دسترسی اولیه، تحلیلگران نتوانستند بردار نفوذ اولیه را تعیین کنند. این محدودیت، که ناشی از نصب عامل Huntress پس از وقوع حادثه است، نشان می‌دهد که تشخیص خودکار در محیط‌های فاقد دید کامل، با عدم قطعیت بالایی مواجه است. در چنین شرایطی، تکیه صرف بر امضای بدافزار یا الگوریتم‌های رفتاری می‌تواند منجر به نادیده گرفتن فعالیت‌های مخربی شود که شبیه به عملیات عادی هستند. به‌عنوان مثال، ایجاد چندین Scheduled Task با نام‌های تصادفی ممکن است در نگاه اول به‌عنوان یک خطای پیکربندی یا کار برنامه‌ریزی‌شده توسط مدیر سیستم تلقی شود، در حالی که در این حادثه، این وظایف برای اجرای باج‌افزار و غیرفعال‌سازی کنترل‌های امنیتی طراحی شده بودند.

برای کاهش مثبت‌های کاذب و بهبود دقت تشخیص، لازم است که تیم‌های دفاعی به‌جای اتکا به یک شاخص واحد، از ترکیب چندین منبع داده و تحلیل زمینه‌ای استفاده کنند. برای مثال، نصب AnyDesk در یک سرور بدون درخواست قبلی، یا ایجاد Scheduled Taskهایی که به فایل‌های اجرایی در مسیرهای غیرمعمول اشاره می‌کنند، باید به‌عنوان سیگنال هشدار در نظر گرفته شوند. همچنین، بررسی تاریخچه فعالیت‌ها در بازه‌های زمانی طولانی (مانند ۱۷ روز توقف فعالیت در این حادثه) می‌تواند به شناسایی الگوهای پنهان کمک کند. توصیه می‌شود که سازمان‌ها فرآیندهای تشخیص خود را بر اساس سناریوهای مبتنی بر رفتار (Behavioral Analytics) طراحی کنند و همواره احتمال مثبت کاذب را در نظر داشته باشند تا از خستگی هشدار (Alert Fatigue) جلوگیری شود.

  • نصب ابزارهای دسترسی از راه دور مانند AnyDesk باید با سیاست‌های مدیریت تغییر (Change Management) تطبیق داده شود و هرگونه نصب غیرمنتظره به‌عنوان رویداد امنیتی بررسی گردد.
  • Scheduled Tasks با نام‌های تصادفی یا مسیرهای غیرمعمول باید به‌صورت دوره‌ای بازبینی شوند و در صورت عدم تطابق با مستندات فنی، به‌عنوان رفتار مشکوک علامت‌گذاری شوند.
  • در محیط‌های فاقد تله‌متری کامل، تحلیلگران باید از داده‌های موجود مانند Windows Event Logs و شواهد باقی‌مانده روی دیسک استفاده کنند و نتایج را با برچسب «عدم قطعیت» گزارش دهند.

محدودیت‌های تحلیل و شکاف‌های اطلاعاتی

تحلیل حاضر بر اساس گزارش عمومی شرکت هانت‌رس از یک حادثه باج‌افزاری INC انجام شده است. مهم‌ترین محدودیت این است که عامل امنیتی هانت‌رس پس از وقوع حمله نصب شده و بنابراین تله‌متری مربوط به مرحله دسترسی اولیه در دسترس نبوده است. این شکاف اطلاعاتی به طور مستقیم بر توانایی تحلیلگران در تعیین بردار نفوذ اولیه تأثیر گذاشته و نتیجه‌گیری‌های قطعی در این زمینه را ناممکن ساخته است.

علاوه بر فقدان تله‌متری کامل، گذشت زمان و ادامه فعالیت عادی سیستم‌ها باعث «اکسید شدن» یا از بین رفتن بخشی از لاگ‌های رویداد ویندوز شده است. به بیان دقیق‌تر، برخی از لاگ‌ها به دلیل چرخش خودکار و حجم بالای رویدادهای عادی، بازنویسی شده‌اند. این مسئله نه تنها شناسایی بردار اولیه را دشوار کرده، بلکه امکان بازسازی کامل زنجیره رویدادها را نیز از بین برده است. بنابراین، هرگونه تحلیل در این گزارش باید با آگاهی از این محدودیت‌ها تفسیر شود.

تحلیلگران هانت‌رس تنها توانسته‌اند بخش‌هایی از فعالیت‌های بدخواهانه را از طریق تله‌متری موجود و لاگ‌های باقی‌مانده بازسازی کنند. این بخش‌ها شامل آثار باقی‌مانده از ابزار BYOVD بر روی کنترل‌کننده دامنه و چند وظیفه زمان‌بندی شده با نام‌های تصادفی است. با این حال، به دلیل نبود داده‌های کامل، مشخص نیست که آیا این اجزا مستقیماً به دسترسی اولیه مرتبط بوده‌اند یا صرفاً در مراحل بعدی استفاده شده‌اند. بنابراین، هرگونه فرضیه درباره نقش دقیق این ابزارها باید به عنوان حدس و گمان تلقی شود، نه یافته قطعی.

شکاف اطلاعاتی دیگر، عدم قطعیت در مورد هویت و تعداد مهاجمان است. وجود یک فاصله ۱۷ روزه بین فعالیت‌های اولیه و مرحله استقرار باج‌افزار، این احتمال را مطرح می‌کند که دو گروه مختلف (کارگزار دسترسی اولیه و وابسته باج‌افزار) در این حمله نقش داشته باشند. اما این فرضیه بر اساس الگوی زمانی است و نه شواهد قطعی. همچنین، محتوای یادداشت دوم باج‌افزار نشان می‌دهد که مهاجمان زمان قابل توجهی برای جستجو و درک داده‌های سرقت‌شده داشته‌اند، اما صحت ادعاهای مطرح‌شده در این یادداشت قابل راستی‌آزمایی نیست.

  • فقدان تله‌متری قبل از نصب عامل امنیتی، شناسایی بردار اولیه را ناممکن کرده است.
  • اکسید شدن لاگ‌ها به دلیل گذشت زمان و چرخش خودکار، بازسازی کامل رویدادها را محدود کرده است.
  • عدم وجود شواهد قطعی برای تأیید فرضیه دو گروه مهاجم (کارگزار دسترسی اولیه و وابسته باج‌افزار).
  • محتوای یادداشت دوم باج‌افزار به عنوان یک ادعا تلقی می‌شود و صحت آن قابل تأیید نیست.

عملیاتی‌سازی: اقدامات دفاعی و بهبود آمادگی

گزارش Huntress دربارهٔ دو یادداشت باج‌افزار INC نشان می‌دهد که مهاجمان از ترکیب ابزارهای BYOVD و Scheduled Tasks با نام‌های تصادفی برای غیرفعال‌سازی کنترل‌های امنیتی و حفظ دسترسی استفاده کرده‌اند. برای مقابله با چنین تهدیدی، سازمان‌ها باید پایش مستمر Scheduled Tasks را در اولویت قرار دهند. توصیه می‌شود که رویدادهای ایجاد یا تغییر وظایف زمان‌بندی‌شده در همهٔ سرورها و ایستگاه‌های کاری جمع‌آوری و با هشدارهای بلادرنگ تحلیل شوند. هرگونه وظیفهٔ زمان‌بندی‌شده با نام تصادفی یا غیرعادی باید به‌عنوان شاخص خطر جدی در نظر گرفته شود و بلافاصله بررسی گردد.

همچنین، گزارش به نصب AnyDesk به‌عنوان ابزار دسترسی از راه دور در موج دوم حمله اشاره دارد. محدودسازی ابزارهای دسترسی از راه دور، از جمله نرم‌افزارهای تجاری و رایگان، باید به‌صورت پیش‌فرض اعمال شود. فهرست سفید نرم‌افزارهای مجاز، استفاده از احراز هویت چندمرحله‌ای برای هرگونه اتصال از راه دور، و پایش اتصالات خروجی به آدرس‌های IP ناشناخته از اقدامات ضروری است. در محیط‌های حساس، بهتر است ابزارهای دسترسی از راه دور به‌کلی غیرفعال شوند یا تنها در شبکه‌های ایزوله و با تأیید مدیر ارشد امنیت اجرا گردند.

یادداشت دوم باج‌افزار که با عنوان DATALEAK_PRESS_RELEASE.txt منتشر شده، نشان می‌دهد که مهاجمان زمان کافی برای جستجو و درک داده‌های سرقت‌شده داشته‌اند. این امر اهمیت آموزش کارکنان برای شناسایی یادداشت‌های باج‌افزار و گزارش سریع آن‌ها را برجسته می‌کند. کارکنان باید بدانند که وجود هرگونه فایل متنی غیرعادی با نام‌هایی مانند README یا PRESS_RELEASE روی سیستم‌ها می‌تواند نشانهٔ نفوذ باشد و نباید آن را باز یا حذف کنند، بلکه باید بلافاصله به تیم امنیت اطلاع دهند. برگزاری مانورهای منظم فیشینگ و شبیه‌سازی حملات باج‌افزاری می‌تواند آمادگی کارکنان را افزایش دهد.

  • فعال‌سازی و پایش دقیق رویدادهای Windows Event ID 4698 (ایجاد وظیفه زمان‌بندی‌شده) و 4699 (حذف وظیفه) روی همهٔ سیستم‌ها.
  • استفاده از ابزارهای SIEM برای همبستگی بین ایجاد Scheduled Tasks و نصب نرم‌افزارهای دسترسی از راه دور.
  • اعمال سیاست‌های Group Policy برای محدودکردن ایجاد وظایف زمان‌بندی‌شده به کاربران مجاز و پوشه‌های مشخص.
  • غیرفعال‌سازی یا محدودسازی سرویس‌های AnyDesk و سایر ابزارهای RMM در محیط‌های غیرضروری.
  • آموزش دوره‌ای کارکنان برای شناسایی یادداشت‌های باج‌افزار و گزارش فوری آن‌ها به تیم امنیت.
  1. بازبینی و به‌روزرسانی سیاست‌های امنیتی برای مسدودسازی درایورهای آسیب‌پذیر شناخته‌شده (BYOVD) با استفاده از لیست‌های مایکروسافت و منابع معتبر.
  2. پیاده‌سازی فرایند واکنش به حادثه که شامل جداسازی سریع سیستم‌های آلوده، جمع‌آوری شواهد از حافظه و دیسک، و تحلیل یادداشت‌های باج‌افزار برای شناسایی شاخص‌های سازش (IOC) است.
  3. برگزاری مانورهای منظم شبیه‌سازی حمله باج‌افزاری برای ارزیابی اثربخشی اقدامات دفاعی و بهبود هماهنگی تیم‌ها.
ویدئوی تکمیلی از کانال رسمی MITRE درباره تبدیل ATT&CK به یک فرایند عملی شکار تهدید.

منابع و مطالعه بیشتر

  1. Huntress Threat Researchwww.huntress.com
  2. Publisher feedwww.huntress.com