کمین خطرناک لازاروس در ویندوز؛ بهرهبرداری از آسیبپذیری روز صفر برای نفوذ به بخشهای دفاعی
گروه هکری لازاروس که به حمایتهای دولتی از سوی پیونگیانگ شناخته میشود، بار دیگر با بهرهگیری از یک آسیبپذیری «روز صفر» در ویندوز، حملات جاسوسی سایبری گستردهای را علیه بخشهای هوافضا و دفاعی در کشورهای مختلف جهان سازماندهی کرده است. این عملیات که در ادامه کمپینهای موسوم به «شغل رویایی» (Operation Dream Job) اجرا میشود، بر مهندسی اجتماعی پیچیده متکی است؛ جایی که مهاجمان با جعل هویت استخدامکنندگان در شبکههای اجتماعی، اعتماد متخصصان حوزههای حساس را جلب کرده و آنها را به دانلود نرمافزارهای آلوده ترغیب میکنند.
در این موج جدید از حملات، مهاجمان از یک رخنه امنیتی در درایور سیستمعامل ویندوز (AFD.sys) برای ارتقای سطح دسترسی و دستیابی به بالاترین امتیازات سیستمی بهره بردهاند. یکی از ابزارهای مخرب جدید آنها که با نام «تروی» شناخته میشود، از طریق پیدیافخوانهای دستکاریشده وارد سیستم قربانی میشود. علاوه بر این، استفاده از متد «بارگذاری جانبی DLL» و بهرهگیری از زیرساختهای ابری معتبر نظیر مایکروسافت گراف و واندرایو، شناسایی فعالیتهای مخرب را برای نرمافزارهای امنیتی به شدت دشوار کرده است.
آنچه این عملیات را نسبت به حملات معمول متمایز میکند، رویکرد هوشمندانه هکرها در استفاده از زیرساختهای کاملاً قانونی است. لازاروس برای برقراری ارتباط با سرورهای فرماندهی خود، بهجای راهاندازی سرورهای شخصی، از وبسایتهای وردپرسی و سرورهای ایمیل آسیبدیده شرکتهای معتبر استفاده میکند تا ترافیک مخرب خود را در میان ترافیک عادی وب پنهان سازد. این سطح از پیچیدگی و جعلِ «اعتبار»، زنگ خطری جدی برای سازمانهاست؛ چرا که حتی هوشیارانهترین رفتارهای امنیتی کاربران نیز ممکن است در برابر چنین استراتژیهای چندلایه و واقعگرایانهای ناکافی باشد.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion