إرسال السجلات والتنبيهات وبيانات القياس عن بُعد عبر صمام ثنائي البيانات

اكتشف كيف
نستخدمُ الذكاء الاصطناعي في ترجمات الموقع، ومع أننا نسعى جاهدين لبلوغ الدقة قد لا تكون هذه الترجمات دقيقةً بنسبة 100% دائمًا. تفهّمك لهذا الأمر هو موضع تقدير لدينا.

نظرة داخل عينة من البرامج الضارة التي تسببت في تعطل كل جهاز من طراز « Sandbox » الذي لامسته

قام فريق أبحاث التهديدات لدينا بتحليل حزمة برنامج «RedLine Infostealer» واكتشف مسار أوامر لا يزال نشطًا، ولا يزال يتغير باستمرار، وأقدم مما توقعه الجميع.
بقلم OPSWAT
شارك هذا المنشور

الماخذ الرئيسية

  • فشلت مجموعة من عينات برنامج سرقة البيانات «RedLine» في التشغيل في جميع بيئات الاختبار الآمنة التقليدية التي قمنا باختبارها، وهذا بالضبط ما جعلها تستحق إلقاء نظرة ثانية عليها
  • لا يتم ترميز عنوان الخادم الذي تتصل به البرمجية الخبيثة بشكل ثابت. بل هناك عامل آخر يحدد ذلك، وهو ليس خادمًا يمكن لأي شخص ببساطة فصله عن الشبكة
  • تمكن فريق «FileScan.io Threat Labs» التابع لنا من تتبع تلك البنية التحتية إلى ما هو أبعد مما يمكن أن يكشفه عنوان IP واحد تم حظره
  • وقد ظلت تلك البنية التحتية تعمل بهدوء منذ ما يزيد عن عام، استنادًا إلى الأدلة التي كشفت عنها التحقيقات
  • يمتد هذا النمط إلى ما هو أبعد بكثير من هذه العينات، مما يثير تساؤلات حول حجم البنية التحتية المتصلة فعليًّا
  • وبعد تتبع المسار بالكامل، يتكرر نمط الاستضافة

ما الذي يميز هذه التقنية عن طرق التوزيع المعتادة لبرامج سرقة المعلومات؟

تعتمد معظم عمليات إيقاف برامج سرقة المعلومات على العثور على الخادم وحجبه. أما هذه العينات فتتبع نهجًا مختلفًا، حيث تعتمد على تقنية «EtherHiding»، وهي تقنية تقوم بتخزين الوجهة الحقيقية لنظام القيادة والتحكم الخاص بالحملة داخل عقد ذكي على سلسلة الكتل بدلاً من تخزينها داخل البرنامج الضار نفسه، مما يتيح للمهاجمين إعادة توجيه الحملة دون الحاجة إلى التعامل مع الملف الثنائي مطلقًا.

علاوة على ذلك، فشلت العينات في التشغيل كبرامج عادية داخل بيئات الحماية القياسية. وهذه طبقة تهرب متعمدة صُممت لإحباط عمليات التفجير الآلي قبل أن تتاح للحمولة الفرصة للتشغيل أصلاً.

لماذا ينبغي أن يهتم فرق ومهندسو SOC بهذا الأمر؟

المتخصصون في أنظمة التحكم في العمليات (SOC) ومكافحو التهديدات

لا يخبرك عنوان IP المحظور بأي شيء تقريبًا عن المدة التي استغرقتها الحملة أو المدى الفعلي لامتداد بنيتها التحتية. ولتكوين هذه الصورة، يتعين قراءة سلسلة الكتل العامة، وليس مجرد موجز التهديدات، وربط الأدلة التي لم تُصمم معظم أدوات مراكز العمليات الأمنية (SOC) أبدًا لربطها ببعضها.

Software ومهندسو البنية التحتية

تظهر استدعاءات RPC الخاصة بالبلوكشين — وهي نفس طريقة الاتصال التي تستخدمها المحافظ والتطبيقات اللامركزية (dApps) للتواصل مع الشبكة — بشكل متزايد كإشارات C2 داخل البرامج الضارة. وأصبح من الضروري الآن للفرق التي تعمل على بناء أو تأمين البنية التحتية للبلوكشين أن تأخذ في الحسبان احتمال إساءة استخدام حركة مرور RPC لأغراض التحكم في البرامج الضارة وإصدار الأوامر لها.

ما هي المنظمات الأكثر عرضة للمخاطر؟

يقوم برنامج «RedLine» بسرقة بيانات الاعتماد ورموز الجلسة وبيانات المتصفح المخزنة، لذا فهو يستهدف أي مؤسسة لديها صلاحيات وصول قيّمة قد تتعرض للخسارة. وهناك بعض الفئات التي تنطوي على مخاطر أعلى:

  • الاحتيال المالي الخدمات وتكنولوجيا الخدمات المالية (فينتك)، حيث تتحول بيانات الاعتماد المسروقة مباشرةً إلى عمليات احتيال
  • الوكالات الحكومية ومشغلي البنية التحتية الحيوية، حيث يمكن أن يؤدي اختراق أنظمة الوصول إلى تعطيل العمليات وتعريض البيانات للخطر
  • مزودي الخدمات المُدارة، حيث يمكن لبيانات اعتماد مسروقة واحدة أن تفتح الطريق إلى العديد من العملاء التابعين
  • شركات التكنولوجيا وشركات خدمات البرمجيات كخدمة (SaaS)، حيث تُعد رموز الجلسة ومفاتيح « API » أهدافًا ذات قيمة عالية

ما الضرر الذي يمكن أن تسببه حملة كهذه؟

بمجرد أن تقوم «RedLine» بجمع بيانات الاعتماد، يتوقف التأثير على ما يمكن لهذه البيانات الوصول إليه، بدءًا من الاحتيال المالي المباشر وصولاً إلى إرساء موطئ قدم يُستخدم لاحقًا لنشر برامج الفدية. وعادةً ما يعني الاسترداد تغيير كل بيانات الاعتماد التي قد تكون البرمجية الخبيثة قد وصلت إليها، وإلغاء الجلسات النشطة، وإعادة تحديد الأنظمة التي وصل إليها الوصول المسروق قبل اكتشافه. ويمكن للبنية التحتية للأوامر المخفية أن تطيل الفترة التي يظل فيها الوصول المسروق قابلاً للاستخدام.

كيف ينسجم «Aether» من « MetaDefender » مع هذه الصورة

MetaDefender صُمم Aether™ للكشف عن البرامج الضارة التي تتعمد الفشل في بيئات الاختبار التقليدية، بما في ذلك العينات التي استند إليها هذا البحث. وتتمكن تقنية المحاكاة المتقدمة الخاصة به من التغلب على آليات التهرب من الأجهزة الافتراضية (anti-VM) وآليات التهرب من التصحيح (anti-debug) وآليات التهرب القائمة على الوقت دون الحاجة إلى ضبط يدوي، وبالتالي يتم تحليل العينات المصممة لاختراق بيئات الاختبار التقليدية بدلاً من السماح لها بالمرور دون فحص.

ثم يقوم «مستودع مؤشرات التهديدات» التابع لها بمقارنة «الأنماط التهديدية» ( نظام منع التطفل) والنطاقات والتجزئات الناتجة مع أكثر من 50 مليار مؤشر معروف، مما يوفر لفرق مراكز العمليات الأمنية (SOC) سياقًا أوسع نطاقًا للبنية التحتية فيما يتعلق بكل مؤشر.

ما الذي يجيب عليه التحقيق الذي أجراه موقع FileScan.io؟

كما قام فريق «FileScan.io Threat Labs» التابع لنا بتتبع البنية التحتية الكامنة وراء تلك العينات.

ويوضح التحقيق الكامل ما يلي:

  • كيف قام الباحثون بعملية الهندسة العكسية لعينات صُممت لتتعطل في بيئات الاختبار التقليدية
  • كيف تمكنوا من استعادة عنوان أمر مشفر
  • إلى أي مدى تمتد البنية التحتية للحملة الانتخابية
  • كم عدد الحملات الأخرى التي قد تشترك في نفس الإعدادات الأساسية؟

الأسئلة المتداولة

ما هو EtherHiding؟
EtherHiding هي تقنية تُستخدم لتخزين أو استرداد إعدادات يسيطر عليها المهاجم، مثل عنوان خادم الأوامر، داخل عقد ذكي على بلوكشين عام. وهذا يحافظ على الوجهة الحقيقية للحملة سليمة حتى بعد إزالة بنيتها التحتية الظاهرة.

هل «RedLine» عائلة جديدة من البرامج الضارة؟
لا. «RedLine» هو برنامج مسروق للمعلومات معروف منذ فترة طويلة. وتتميز هذه المجموعة بارتباطها ببرنامج «EtherHiding» وسلوك التهرب الذي رصده مختبر FileScan.io Threat Labs أثناء التحليل.

لماذا لا يؤدي حجب خادم الأوامر المعروف إلى إيقاف الحملة؟
لا يزال بإمكان العقد الذكي الذي يقف وراء الحملة التحويل إلى عنوان بديل، وبالتالي فإن البنية التحتية تظل قائمة حتى بعد إزالة أي مؤشر فردي.

كيف تمكن الباحثون من تجاوز دفاعات العينة المضادة لبيئة الاختبار المحمية؟
هذه إحدى النتائج الأساسية التي توصل إليها التحقيق. وترد تفاصيل هذه التقنية بالكامل في المقالة المنشورة على موقع FileScan.io Threat Labs.

كيف يمكن لـ « MetaDefender » Aether المساعدة في الكشف عن برامج ضارة مثل هذه؟
MetaDefender يجمع Aether بين تقنية «Advanced Emulation» — المصممة للتغلب على أساليب التهرب من أنظمة مكافحة المحاكاة الافتراضية (anti-VM) ومكافحة التصحيح (anti-debug) — ومستودع مؤشرات التهديدات (Threat Indicator Repository) الذي يربط البنية التحتية للقيادة والتحكم بمليارات المؤشرات المعروفة، مما يتيح اكتشاف العينات المصممة للتسلل عبر بيئات الاختبار التقليدية.

ابق على اطلاع دائم OPSWAT!

اشترك اليوم لتلقي آخر تحديثات الشركة, والقصص ومعلومات عن الفعاليات والمزيد.