این مقاله به تحلیل فنی دو یادداشت باجخواهی باجافزار INC میپردازد و با استفاده از تلهمتری، جدول زمانی حمله را بازسازی میکند. مفاهیم پایه باجافزار INC و زنجیره تهاجم، شواهد موجود در یادداشتها، و روند بررسی از تلهمتری تا نتیجهگیری تشریح میشود. همچنین اولویتبندی شاخصهای کلیدی، چالشهای تشخیص مثبتهای کاذب، محدودیتهای تحلیل و شکافهای اطلاعاتی مورد بحث قرار میگیرد. در پایان، اقدامات دفاعی عملی برای بهبود آمادگی در برابر چنین حملاتی ارائه میشود. این تحلیل منبعمحور به متخصصان امنیت سایبری کمک میکند تا الگوهای حمله را شناسایی کرده و پاسخ مؤثرتری داشته باشند.
مفاهیم پایه: باجافزار INC و زنجیره تهاجم
گزارش فنی هانترس به تشریح یک حمله باجافزاری میپردازد که در آن، سازمان قربانی پس از وقوع حادثه، سامانه مانیتورینگ خود را نصب کرده است. به همین دلیل، دادههای تلهمتری مربوط به مراحل اولیه حمله در دسترس نبوده و بردار دسترسی اولیه به طور قطعی مشخص نیست. با این حال، تحلیلگران با بررسی لاگهای باقیمانده و مصنوعات دیجیتال، تصویر نسبتاً کاملی از زنجیره تهاجم پس از دسترسی اولیه به دست آوردهاند.
در این حادثه، مهاجمان از تکنیک Bring Your Own Vulnerable Driver (BYOVD) برای غیرفعال کردن کنترلهای امنیتی استفاده کردهاند. همچنین یک فایل اجرایی برای ایجاد چندین وظیفه زمانبندی شده (Scheduled Tasks) با نامهای تصادفی پیکربندی شده بود که نشاندهنده تلاش برای برقراری پایداری و اجرای دستورات به صورت خودکار است. فعالیت مهاجمان در یک بازه زمانی تقریباً سههفتهای مشاهده شده که شامل یک دوره توقف ۱۷ روزه است.
وجود یک دوره توقف طولانی بین فعالیتهای اولیه و مرحله استقرار باجافزار، این احتمال را مطرح میکند که حمله توسط دو گروه مختلف انجام شده باشد: یک کارگزار دسترسی اولیه (Initial Access Broker) که دسترسی را فروخته و یک affiliate باجافزار که رمزگذاری دادهها را اجرا کرده است. این الگوی زمانی، اگرچه قطعی نیست، اما با گزارشهای قبلی در مورد زنجیره تأمین حملات باجافزاری همخوانی دارد.
گزارش هانترس بر روی دو یادداشت باجافزاری متفاوت که بر روی سیستمهای قربانی یافت شده تمرکز دارد. یادداشت اول (INC-README.txt) یک یادداشت استاندارد است که در آن مهاجمان تهدید به انتشار دادهها کرده و ادعا میکنند که فقط به دنبال پول هستند. یادداشت دوم (DATALEAK_PRESS_RELEASE.txt) که حدود ۵۳ دقیقه بعد ایجاد شده، حاوی تهدید به انتشار بیانیه مطبوعاتی و اطلاعرسانی به رسانهها، کارکنان و شرکا است و به نظر میرسد برای افزایش فشار بر قربانی طراحی شده است.
- استفاده از BYOVD برای غیرفعال کردن امنیت، نشانه آشنایی مهاجم با محیط و ابزارهای دفاعی است.
- ایجاد وظایف زمانبندی شده با نامهای تصادفی، یک تکنیک رایج برای مخفی ماندن در برابر ابزارهای امنیتی است.
- وجود دو یادداشت باجافزاری مجزا میتواند نشاندهنده فعالیت دو گروه مستقل یا تغییر در استراتژی مهاجم باشد.
شواهد و تلهمتری: تحلیل دو یادداشت باجخواهی
در گزارش Huntress، دو یادداشت باجخواهی مجزا در سیستمهای قربانی شناسایی شده است. نخستین یادداشت با نام INC-README.txt، الگوی مرسوم باجافزارها را دنبال میکند و ضمن تهدید به انتشار دادهها، ادعا میکند که گروه انگیزه سیاسی ندارد و صرفاً به دنبال دریافت وجه است. این یادداشت، وعده ارائه نرمافزار رمزگشایی و حذف دادههای سرقتشده را در صورت پرداخت میدهد. چنین متنهایی معمولاً برای ایجاد اعتماد کاذب در قربانی و افزایش احتمال پرداخت طراحی میشوند.
دومین یادداشت با نام DATALEAK_PRESS_RELEASE.txt، حدود ۵۳ دقیقه پس از یادداشت اول در سیستمها قرار گرفته است. این یادداشت، لحن تهاجمیتری دارد و قربانی را تهدید میکند که در صورت عدم پاسخگویی طی ۴۸ ساعت، بیانیهای مطبوعاتی منتشر کرده و با رسانهها، کارکنان، شرکا و مشتریان تماس خواهد گرفت. نکته قابل توجه این است که نسخههای متعدد این یادداشت، بر اساس هش فایل، کاملاً یکسان هستند. این یکسان بودن، نشاندهنده تولید متمرکز و توزیع خودکار یادداشت در سطح شبکه است.
بخش پایانی یادداشت دوم شامل فهرست دقیقی از مسیرهای فایل جستجو شده، دادههای سرقتشده و توصیف محتوای آنهاست. اگر صحت این ادعاها را بپذیریم، مهاجم زمان قابل توجهی را صرف شناسایی و استخراج دادهها کرده و درک عمیقی از محتوای آنها به دست آورده است. این سطح از جزئیات، صرفاً یک تهدید کلی نیست، بلکه نشاندهنده عملیات شناسایی گسترده و هدفمند است. به بیان دیگر، یادداشت دوم نهتنها فشار روانی را افزایش میدهد، بلکه به قربانی القا میکند که مهاجم به اطلاعات حساس دسترسی کامل دارد و انتشار آنها میتواند آسیبهای جدی به شهرت و اعتبار سازمان وارد کند.
- تفاوت در لحن و محتوا: یادداشت اول استاندارد و نسبتاً ملایم است، در حالی که یادداشت دوم تهاجمی و با جزئیات تهدیدآمیز است.
- فاصله زمانی ۵۳ دقیقهای بین دو یادداشت، احتمالاً نشاندهنده یک فرآیند خودکار یا تصمیمگیری مرحلهای توسط مهاجم است.
- یکسان بودن هش فایلهای یادداشت دوم، حاکی از توزیع یکپارچه و برنامهریزیشده آن در محیط قربانی است.
- وجود فهرست دقیق فایلهای سرقتشده در یادداشت دوم، نشاندهنده انجام مرحله سرقت داده (Exfiltration) پیش از رمزگذاری است.
- برای تحلیل یادداشتهای باجخواهی، ابتدا هش فایلها را استخراج و مقایسه کنید تا از یکسان بودن نسخهها مطمئن شوید.
- زمان ایجاد و تغییر هر یادداشت را با استفاده از تلهمتری سیستمعامل (مانند Event Logs) بررسی کنید.
- محتوای یادداشت دوم را از نظر اشاره به مسیرهای فایل یا نامهای خاص، با دادههای شناساییشده در طول بررسی تطبیق دهید.
- در گزارشهای خود، تفاوتهای ساختاری و محتوایی بین یادداشتها را مستند کنید تا الگوی رفتاری مهاجم مشخص شود.
بازسازی رویدادها: جدول زمانی حمله
بر اساس گزارش پژوهشی Huntress، یک سازمان پس از وقوع حمله باجافزاری INC، تحت پایش عاملهای امنیتی قرار گرفت. به دلیل فقدان دادههای تلهمتری پیش از نصب، بردار دسترسی اولیه بهطور قطعی مشخص نیست. با این حال، تحلیلگران با بررسی لاگهای رویداد ویندوز و تلهمتری موجود، فعالیتهای مخرب را از اوایل آگوست شناسایی کردند. این فعالیتها شامل ایجاد وظایف زمانبندیشده با نامهای تصادفی و نشانههایی از حرکت جانبی در شبکه بود.
نکته برجسته این حادثه، وجود یک وقفه ۱۷ روزه در فعالیتهای مهاجم است. پس از این وقفه، موج دوم حمله در اواخر آگوست رخ داد که در آن باجافزار مستقر شد و یادداشتهای باج بر روی سیستمها قرار گرفت. این الگوی زمانی، احتمال مشارکت دو گروه مجزا را مطرح میکند: یک کارگزار دسترسی اولیه که نفوذ اولیه را انجام داده و یک گروه وابسته به باجافزار که عملیات نهایی را اجرا کرده است. همچنین، استفاده از تکنیک BYOVD (Bring Your Own Vulnerable Driver) برای غیرفعالسازی کنترلهای امنیتی و نصب ابزار AnyDesk در این موج دوم مشاهده شد.
لازم به ذکر است که به دلیل گذشت زمان و چرخش لاگها، بخشی از دادههای تلهمتری از بین رفته بود و همین امر، تحلیل را با محدودیت مواجه کرد. با این وجود، محققان توانستند با کنار هم قرار دادن قطعات موجود، تصویر نسبتاً کاملی از توالی رویدادها ترسیم کنند. این بازسازی نشان میدهد که مهاجمان به مدت حداقل سه هفته در محیط حضور داشتند و فعالیت قابل توجهی را در مراحل اولیه انجام دادهاند، اگرچه اثرات نهایی تنها در پایان این دوره نمایان شد.
- اوایل آگوست: ایجاد وظایف زمانبندیشده با نامهای تصادفی و حرکت جانبی
- ماه آگوست: وقفه ۱۷ روزه در فعالیتهای مشاهدهشده
- اواخر آگوست: استقرار باجافزار INC، نصب AnyDesk و انتشار دو یادداشت باج (با فاصله ۵۳ دقیقه)
- تکنیک BYOVD برای غیرفعالسازی کنترلهای امنیتی
روند بررسی و تحلیل: از تلهمتری تا نتیجهگیری
در این حادثه، نصب عامل Huntress پس از وقوع حمله صورت گرفته بود؛ بنابراین تلهمتری مربوط به مراحل اولیه نفوذ در دسترس نبود. با این حال، تحلیلگران با بررسی لاگهای رویداد ویندوز و دادههای باقیمانده در نقاط پایانی، توانستند توالی فعالیتهای مهاجم را تا حدی بازسازی کنند. از جمله سرنخهای کلیدی، وجود ابزار BYOVD بر روی کنترلکننده دامنه و چندین وظیفه زمانبندیشده با نامهای تصادفی بود که نشاندهنده تلاش برای غیرفعال کردن کنترلهای امنیتی و برقراری ماندگاری است.
یکی از نکات برجسته این بررسی، وجود یک فاصله ۱۷ روزه بین دو موج فعالیت بود. موج اول در اوایل آگوست و موج دوم در اواخر همان ماه رخ داد. این الگوی زمانی، احتمال مشارکت دو گروه مجزا را مطرح میکند: یک کارگزار دسترسی اولیه (IAB) که دسترسی را فروخته و یک وابسته باجافزار که عملیات رمزگذاری و اخاذی را انجام داده است. تحلیلگران تأکید دارند که این استنتاج بر اساس الگوی زمانی است و نمیتوان آن را قطعی دانست.
همچنین، دو یادداشت باجافزاری متفاوت با فاصله ۵۳ دقیقه روی سیستمهای قربانی یافت شد. یادداشت دوم با نام DATALEAK_PRESS_RELEASE.txt حاوی جزئیات دقیق از فایلهای سرقتشده و مسیرهای جستجو شده بود. این موضوع نشان میدهد که مهاجم زمان کافی برای شناسایی و استخراج دادهها داشته است. با این حال، باید توجه داشت که صحت ادعاهای مطرحشده در این یادداشتها قابل تأیید نیست و صرفاً به عنوان یک تاکتیک فشار روانی تلقی میشود.
- محدودیت تلهمتری: نبود دادههای EDR از زمان حمله، امکان شناسایی بردار دسترسی اولیه را سلب کرده است.
- الگوی دو مرحلهای: فاصله ۱۷ روزه بین فعالیتها، احتمال دخالت دو گروه مجزا را تقویت میکند.
- یادداشت دوم: تلاش برای افزایش فشار با تهدید به انتشار عمومی دادهها و اطلاعرسانی به ذینفعان.
- جمعآوری و یکپارچهسازی لاگهای موجود از نقاط پایانی و کنترلکنندههای دامنه
- بازسازی توالی زمانی رویدادها بر اساس وظایف زمانبندیشده و آثار باقیمانده از ابزارهای مهاجم
- تحلیل محتوای یادداشتهای باجافزاری و استخراج شاخصهای سازشی (IOC) از آنها
- ارزیابی احتمال مشارکت کارگزار دسترسی اولیه بر اساس الگوهای رفتاری و زمانی
اولویتبندی و تریاژ: شناسایی شاخصهای کلیدی
در بررسی گزارش Huntress درباره حادثه باجافزار INC، مشخص شد که با وجود نبود telemetry کامل از مرحله دسترسی اولیه، تحلیلگران توانستهاند با استفاده از دادههای باقیمانده در endpoints و Windows Event Logs، زنجیره فعالیت مهاجم را بازسازی کنند. برای تیمهای دفاعی، نخستین گام در تریاژ، شناسایی شاخصهای کلیدی است که در این گزارش مستند شدهاند. این شاخصها شامل Scheduled Tasks با نامهای تصادفی، ابزار BYOVD (Bring Your Own Vulnerable Driver) و دو یادداشت باجخواهی مجزا هستند. توجه به این موارد میتواند به اولویتبندی پاسخ و جلوگیری از گسترش حمله کمک کند.
یکی از مهمترین یافتهها، وجود یک فاصله ۱۷ روزه بین فعالیتهای اولیه (اوایل آگوست) و موج دوم (اواخر آگوست) است که احتمال فعالیت دو گروه مجزا را مطرح میکند: یک کارگزار دسترسی اولیه (Initial Access Broker) و یک affiliate باجافزار. برای تیمهای دفاعی، این الگوی زمانی میتواند نشانهای از آمادهسازی زیرساخت توسط گروه اول و سپس اجرای رمزگذاری توسط گروه دوم باشد. بنابراین، در تریاژ باید به دنبال هرگونه فعالیت غیرعادی در بازههای زمانی طولانی، حتی بدون رویدادهای هشداردهنده فوری، گشت.
همچنین، وجود دو یادداشت باجخواهی با فاصله ۵۳ دقیقه (INC-README.txt و DATALEAK_PRESS_RELEASE.txt) نشاندهنده تلاش مهاجم برای افزایش فشار بر قربانی است. یادداشت دوم حاوی جزئیات دقیق از فایلهای سرقتشده و مسیرهای جستجو شده بود که نشان میدهد مهاجم زمان قابل توجهی برای شناسایی و استخراج دادهها صرف کرده است. در تریاژ، شناسایی چنین یادداشتهایی (حتی با نامهای متفاوت) باید به عنوان شاخصی برای وجود نشت داده و نیاز فوری به بررسی جامع در نظر گرفته شود.
- شناسایی Scheduled Tasks با نامهای تصادفی در سرورهای Domain Controller و endpoints
- ردیابی ابزار BYOVD در حافظه یا دیسک؛ این ابزار معمولاً برای غیرفعال کردن امنیت استفاده میشود
- جستجو برای فایلهای یادداشت باجخواهی با نامهای INC-README.txt و DATALEAK_PRESS_RELEASE.txt
- بررسی فاصله زمانی بین فعالیتها برای تشخیص الگوی دو مرحلهای (دسترسی اولیه و رمزگذاری)
- تطبیق هش فایلهای یادداشت دوم برای شناسایی نسخههای یکسان در سیستمهای مختلف
- جمعآوری و تحلیل Windows Event Logs برای یافتن رویدادهای ایجاد Scheduled Tasks در بازه زمانی مورد نظر
- اسکن endpoints برای یافتن فایلهای مرتبط با BYOVD (مانند درایورهای آسیبپذیر) و بررسی امضای دیجیتال آنها
- استخراج و مقایسه هش فایلهای یادداشت باجخواهی برای شناسایی نسخههای یکسان و تعیین گستره نفوذ
- بررسی نصب نرمافزارهای مدیریت از راه دور مانند AnyDesk که در موج دوم فعالیت مشاهده شده است
- اولویتبندی پاسخ بر اساس شاخصهای یافتشده: ابتدا مهار BYOVD و Scheduled Tasks، سپس بررسی نشت داده
مثبتهای کاذب و چالشهای تشخیص
در تحلیل گزارش Huntress درباره حادثه باجافزار INC، یکی از مهمترین چالشهای تشخیصی، تفکیک فعالیتهای مشروع از رفتارهای مخرب است. در این حادثه، مهاجمان از ابزارهایی مانند AnyDesk و Scheduled Tasks با نامهای تصادفی استفاده کردند. این ابزارها بهتنهایی و در بسترهای عادی، میتوانند بخشی از فعالیتهای روزمره مدیران فناوری اطلاعات باشند. برای مثال، نصب AnyDesk برای پشتیبانی از راه دور یا ایجاد یک Scheduled Task برای بهروزرسانی خودکار نرمافزار، رفتاری است که در بسیاری از سازمانها بهطور معمول دیده میشود. بنابراین، تشخیص خودکار ممکن است این موارد را بهعنوان تهدید شناسایی نکند یا برعکس، هشدارهای مثبت کاذب متعددی تولید کند.
گزارش Huntress بهصراحت اشاره میکند که به دلیل نبود تلهمتری کافی از مرحله دسترسی اولیه، تحلیلگران نتوانستند بردار نفوذ اولیه را تعیین کنند. این محدودیت، که ناشی از نصب عامل Huntress پس از وقوع حادثه است، نشان میدهد که تشخیص خودکار در محیطهای فاقد دید کامل، با عدم قطعیت بالایی مواجه است. در چنین شرایطی، تکیه صرف بر امضای بدافزار یا الگوریتمهای رفتاری میتواند منجر به نادیده گرفتن فعالیتهای مخربی شود که شبیه به عملیات عادی هستند. بهعنوان مثال، ایجاد چندین Scheduled Task با نامهای تصادفی ممکن است در نگاه اول بهعنوان یک خطای پیکربندی یا کار برنامهریزیشده توسط مدیر سیستم تلقی شود، در حالی که در این حادثه، این وظایف برای اجرای باجافزار و غیرفعالسازی کنترلهای امنیتی طراحی شده بودند.
برای کاهش مثبتهای کاذب و بهبود دقت تشخیص، لازم است که تیمهای دفاعی بهجای اتکا به یک شاخص واحد، از ترکیب چندین منبع داده و تحلیل زمینهای استفاده کنند. برای مثال، نصب AnyDesk در یک سرور بدون درخواست قبلی، یا ایجاد Scheduled Taskهایی که به فایلهای اجرایی در مسیرهای غیرمعمول اشاره میکنند، باید بهعنوان سیگنال هشدار در نظر گرفته شوند. همچنین، بررسی تاریخچه فعالیتها در بازههای زمانی طولانی (مانند ۱۷ روز توقف فعالیت در این حادثه) میتواند به شناسایی الگوهای پنهان کمک کند. توصیه میشود که سازمانها فرآیندهای تشخیص خود را بر اساس سناریوهای مبتنی بر رفتار (Behavioral Analytics) طراحی کنند و همواره احتمال مثبت کاذب را در نظر داشته باشند تا از خستگی هشدار (Alert Fatigue) جلوگیری شود.
- نصب ابزارهای دسترسی از راه دور مانند AnyDesk باید با سیاستهای مدیریت تغییر (Change Management) تطبیق داده شود و هرگونه نصب غیرمنتظره بهعنوان رویداد امنیتی بررسی گردد.
- Scheduled Tasks با نامهای تصادفی یا مسیرهای غیرمعمول باید بهصورت دورهای بازبینی شوند و در صورت عدم تطابق با مستندات فنی، بهعنوان رفتار مشکوک علامتگذاری شوند.
- در محیطهای فاقد تلهمتری کامل، تحلیلگران باید از دادههای موجود مانند Windows Event Logs و شواهد باقیمانده روی دیسک استفاده کنند و نتایج را با برچسب «عدم قطعیت» گزارش دهند.
محدودیتهای تحلیل و شکافهای اطلاعاتی
تحلیل حاضر بر اساس گزارش عمومی شرکت هانترس از یک حادثه باجافزاری INC انجام شده است. مهمترین محدودیت این است که عامل امنیتی هانترس پس از وقوع حمله نصب شده و بنابراین تلهمتری مربوط به مرحله دسترسی اولیه در دسترس نبوده است. این شکاف اطلاعاتی به طور مستقیم بر توانایی تحلیلگران در تعیین بردار نفوذ اولیه تأثیر گذاشته و نتیجهگیریهای قطعی در این زمینه را ناممکن ساخته است.
علاوه بر فقدان تلهمتری کامل، گذشت زمان و ادامه فعالیت عادی سیستمها باعث «اکسید شدن» یا از بین رفتن بخشی از لاگهای رویداد ویندوز شده است. به بیان دقیقتر، برخی از لاگها به دلیل چرخش خودکار و حجم بالای رویدادهای عادی، بازنویسی شدهاند. این مسئله نه تنها شناسایی بردار اولیه را دشوار کرده، بلکه امکان بازسازی کامل زنجیره رویدادها را نیز از بین برده است. بنابراین، هرگونه تحلیل در این گزارش باید با آگاهی از این محدودیتها تفسیر شود.
تحلیلگران هانترس تنها توانستهاند بخشهایی از فعالیتهای بدخواهانه را از طریق تلهمتری موجود و لاگهای باقیمانده بازسازی کنند. این بخشها شامل آثار باقیمانده از ابزار BYOVD بر روی کنترلکننده دامنه و چند وظیفه زمانبندی شده با نامهای تصادفی است. با این حال، به دلیل نبود دادههای کامل، مشخص نیست که آیا این اجزا مستقیماً به دسترسی اولیه مرتبط بودهاند یا صرفاً در مراحل بعدی استفاده شدهاند. بنابراین، هرگونه فرضیه درباره نقش دقیق این ابزارها باید به عنوان حدس و گمان تلقی شود، نه یافته قطعی.
شکاف اطلاعاتی دیگر، عدم قطعیت در مورد هویت و تعداد مهاجمان است. وجود یک فاصله ۱۷ روزه بین فعالیتهای اولیه و مرحله استقرار باجافزار، این احتمال را مطرح میکند که دو گروه مختلف (کارگزار دسترسی اولیه و وابسته باجافزار) در این حمله نقش داشته باشند. اما این فرضیه بر اساس الگوی زمانی است و نه شواهد قطعی. همچنین، محتوای یادداشت دوم باجافزار نشان میدهد که مهاجمان زمان قابل توجهی برای جستجو و درک دادههای سرقتشده داشتهاند، اما صحت ادعاهای مطرحشده در این یادداشت قابل راستیآزمایی نیست.
- فقدان تلهمتری قبل از نصب عامل امنیتی، شناسایی بردار اولیه را ناممکن کرده است.
- اکسید شدن لاگها به دلیل گذشت زمان و چرخش خودکار، بازسازی کامل رویدادها را محدود کرده است.
- عدم وجود شواهد قطعی برای تأیید فرضیه دو گروه مهاجم (کارگزار دسترسی اولیه و وابسته باجافزار).
- محتوای یادداشت دوم باجافزار به عنوان یک ادعا تلقی میشود و صحت آن قابل تأیید نیست.
عملیاتیسازی: اقدامات دفاعی و بهبود آمادگی
گزارش Huntress دربارهٔ دو یادداشت باجافزار INC نشان میدهد که مهاجمان از ترکیب ابزارهای BYOVD و Scheduled Tasks با نامهای تصادفی برای غیرفعالسازی کنترلهای امنیتی و حفظ دسترسی استفاده کردهاند. برای مقابله با چنین تهدیدی، سازمانها باید پایش مستمر Scheduled Tasks را در اولویت قرار دهند. توصیه میشود که رویدادهای ایجاد یا تغییر وظایف زمانبندیشده در همهٔ سرورها و ایستگاههای کاری جمعآوری و با هشدارهای بلادرنگ تحلیل شوند. هرگونه وظیفهٔ زمانبندیشده با نام تصادفی یا غیرعادی باید بهعنوان شاخص خطر جدی در نظر گرفته شود و بلافاصله بررسی گردد.
همچنین، گزارش به نصب AnyDesk بهعنوان ابزار دسترسی از راه دور در موج دوم حمله اشاره دارد. محدودسازی ابزارهای دسترسی از راه دور، از جمله نرمافزارهای تجاری و رایگان، باید بهصورت پیشفرض اعمال شود. فهرست سفید نرمافزارهای مجاز، استفاده از احراز هویت چندمرحلهای برای هرگونه اتصال از راه دور، و پایش اتصالات خروجی به آدرسهای IP ناشناخته از اقدامات ضروری است. در محیطهای حساس، بهتر است ابزارهای دسترسی از راه دور بهکلی غیرفعال شوند یا تنها در شبکههای ایزوله و با تأیید مدیر ارشد امنیت اجرا گردند.
یادداشت دوم باجافزار که با عنوان DATALEAK_PRESS_RELEASE.txt منتشر شده، نشان میدهد که مهاجمان زمان کافی برای جستجو و درک دادههای سرقتشده داشتهاند. این امر اهمیت آموزش کارکنان برای شناسایی یادداشتهای باجافزار و گزارش سریع آنها را برجسته میکند. کارکنان باید بدانند که وجود هرگونه فایل متنی غیرعادی با نامهایی مانند README یا PRESS_RELEASE روی سیستمها میتواند نشانهٔ نفوذ باشد و نباید آن را باز یا حذف کنند، بلکه باید بلافاصله به تیم امنیت اطلاع دهند. برگزاری مانورهای منظم فیشینگ و شبیهسازی حملات باجافزاری میتواند آمادگی کارکنان را افزایش دهد.
- فعالسازی و پایش دقیق رویدادهای Windows Event ID 4698 (ایجاد وظیفه زمانبندیشده) و 4699 (حذف وظیفه) روی همهٔ سیستمها.
- استفاده از ابزارهای SIEM برای همبستگی بین ایجاد Scheduled Tasks و نصب نرمافزارهای دسترسی از راه دور.
- اعمال سیاستهای Group Policy برای محدودکردن ایجاد وظایف زمانبندیشده به کاربران مجاز و پوشههای مشخص.
- غیرفعالسازی یا محدودسازی سرویسهای AnyDesk و سایر ابزارهای RMM در محیطهای غیرضروری.
- آموزش دورهای کارکنان برای شناسایی یادداشتهای باجافزار و گزارش فوری آنها به تیم امنیت.
- بازبینی و بهروزرسانی سیاستهای امنیتی برای مسدودسازی درایورهای آسیبپذیر شناختهشده (BYOVD) با استفاده از لیستهای مایکروسافت و منابع معتبر.
- پیادهسازی فرایند واکنش به حادثه که شامل جداسازی سریع سیستمهای آلوده، جمعآوری شواهد از حافظه و دیسک، و تحلیل یادداشتهای باجافزار برای شناسایی شاخصهای سازش (IOC) است.
- برگزاری مانورهای منظم شبیهسازی حمله باجافزاری برای ارزیابی اثربخشی اقدامات دفاعی و بهبود هماهنگی تیمها.
منابع و مطالعه بیشتر
- Huntress Threat Researchwww.huntress.com
- Publisher feedwww.huntress.com
