کمین خطرناک لازاروس در ویندوز؛ بهره‌برداری از آسیب‌پذیری روز صفر برای نفوذ به بخش‌های دفاعی

گروه هکری لازاروس که به حمایت‌های دولتی از سوی پیونگ‌یانگ شناخته می‌شود، بار دیگر با بهره‌گیری از یک آسیب‌پذیری «روز صفر» در ویندوز، حملات جاسوسی سایبری…

گروه هکری لازاروس که به حمایت‌های دولتی از سوی پیونگ‌یانگ شناخته می‌شود، بار دیگر با بهره‌گیری از یک آسیب‌پذیری «روز صفر» در ویندوز، حملات جاسوسی سایبری گسترده‌ای را علیه بخش‌های هوافضا و دفاعی در کشورهای مختلف جهان سازمان‌دهی کرده است. این عملیات که در ادامه کمپین‌های موسوم به «شغل رویایی» (Operation Dream Job) اجرا می‌شود، بر مهندسی اجتماعی پیچیده متکی است؛ جایی که مهاجمان با جعل هویت استخدام‌کنندگان در شبکه‌های اجتماعی، اعتماد متخصصان حوزه‌های حساس را جلب کرده و آن‌ها را به دانلود نرم‌افزارهای آلوده ترغیب می‌کنند.

در این موج جدید از حملات، مهاجمان از یک رخنه امنیتی در درایور سیستم‌عامل ویندوز (AFD.sys) برای ارتقای سطح دسترسی و دستیابی به بالاترین امتیازات سیستمی بهره برده‌اند. یکی از ابزارهای مخرب جدید آن‌ها که با نام «تروی» شناخته می‌شود، از طریق پی‌دی‌اف‌خوان‌های دست‌کاری‌شده وارد سیستم قربانی می‌شود. علاوه بر این، استفاده از متد «بارگذاری جانبی DLL» و بهره‌گیری از زیرساخت‌های ابری معتبر نظیر مایکروسافت گراف و وان‌درایو، شناسایی فعالیت‌های مخرب را برای نرم‌افزارهای امنیتی به شدت دشوار کرده است.

آنچه این عملیات را نسبت به حملات معمول متمایز می‌کند، رویکرد هوشمندانه هکرها در استفاده از زیرساخت‌های کاملاً قانونی است. لازاروس برای برقراری ارتباط با سرورهای فرماندهی خود، به‌جای راه‌اندازی سرورهای شخصی، از وب‌سایت‌های وردپرسی و سرورهای ایمیل آسیب‌دیده شرکت‌های معتبر استفاده می‌کند تا ترافیک مخرب خود را در میان ترافیک عادی وب پنهان سازد. این سطح از پیچیدگی و جعلِ «اعتبار»، زنگ خطری جدی برای سازمان‌هاست؛ چرا که حتی هوشیارانه‌ترین رفتارهای امنیتی کاربران نیز ممکن است در برابر چنین استراتژی‌های چندلایه و واقع‌گرایانه‌ای ناکافی باشد.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید