باج‌افزار چگونه وارد شبکه می‌شود؟ بررسی مراحل حمله واقعی

وقتی نام باج‌ افزار به میان می‌آید، بسیاری از افراد اولین تصویری که در ذهنشان شکل می‌گیرد، صفحه‌ای است که از کاربر درخواست پرداخت باج می‌کند یا فایل‌هایی که دیگر باز نمی‌شوند. اما واقعیت این است که این اتفاق، آغاز حمله نیست؛ بلکه آخرین مرحله آن است.

در بسیاری از حملات سایبری، مهاجمان پیش از اجرای باج‌افزار، زنجیره‌ای از اقدامات را برای نفوذ به شبکه انجام می‌دهند. این زنجیره می‌تواند با یک ایمیل یا فایل ظاهراً عادی آغاز شود، سپس با اجرای اسکریپت‌های مخرب، غیر فعال کردن ابزارهای امنیتی، شناسایی سیستم و ایجاد دسترسی پایدار ادامه پیدا کند و در نهایت به رمزگذاری فایل‌ها برسد.

در این مقاله رسیس، با بررسی یک نمونه واقعی از یک کمپین بدافزاری چند مرحله‌ای که توسط FortiGuard Labs تحلیل شده‌است، مسیر ورود باج‌افزار به شبکه را از اولین نقطه نفوذ تا مرحله رمزگذاری فایل‌ها بررسی می‌کنیم. همچنین خواهیم دید که در هر مرحله چه اتفاقی رخ می‌دهد و مدیران شبکه و کارشناسان امنیت چگونه می‌توانند پیش از رسیدن حمله به مرحله نهایی، آن را شناسایی و متوقف کنند.

اگر با مفهوم باج‌افزار و نحوه عملکرد آن آشنا نیستید، پیشنهاد می‌کنیم ابتدا مقاله «باج‌ افزار چیست» را مطالعه کنید. در این مقاله، تمرکز ما بر این است که باج‌افزار چگونه وارد شبکه می‌شود و چرا زمانی متوجه آن می‌شویم که بخش عمده‌ای از حمله از قبل انجام شده‎‌است.

 

چرا باج‌افزارها به‌صورت چند مرحله‌ای حمله می‌کنند؟

باج‌افزارهای امروزی اغلب بلافاصله پس از نفوذ، فایل‌های قربانی را رمزگذاری نمی‌کنند. مهاجمان به‌خوبی می‌دانند که اجرای سریع باج‌افزار احتمال شناسایی و متوقف شدن حمله را افزایش می‌دهد. به همین دلیل، بسیاری از حملات امروزی به‌صورت چند مرحله‌ای (Multi-Stage) طراحی می‌شوند.

در این نوع حملات، مهاجم ابتدا تلاش می‌کند از طریق مهندسی اجتماعی یا سوءاستفاده از خطای انسانی به سیستم اولیه دسترسی پیدا کند. سپس محیط شبکه را بررسی می‌کند، ابزارهای امنیتی را دور می‌زند، دسترسی خود را تثبیت می‌کند و در نهایت، زمانی که از موفقیت حمله مطمئن شد، مرحله رمزگذاری فایل‌ها را شروع می‌کند.

این رویکرد به مهاجمان اجازه می‌دهد پیش از اجرای باج‌افزار، بیشترین میزان دسترسی و کمترین احتمال شناسایی را به دست آورند. به همین دلیل، صفحه درخواست باج اغلب پایان یک زنجیره حمله است و نه آغاز آن نمایش داده می‌شود.

 

 

زنجیره یک حمله باج‌افزاری

 

مراحل ورود باج‌افزار به شبکه؛ بررسی حمله واقعی Microsoft Windows

برای درک بهتر نحوه ورود باج‌افزار به شبکه، بررسی یک حمله واقعی می‌تواند تصویر دقیق‌تری از روش‌های

مهاجمان ارائه دهد. در کمپینی که توسط FortiGuard Labs تحلیل شده‌است، مهاجمان حمله را با فایلی ظاهراً بی‌ضرر آغاز کردند و پس از طی چند مرحله شامل اجرای اسکریپت، دور زدن ابزارهای امنیتی، ایجاد دسترسی پایدار و استقرار بدافزار، در نهایت به مرحله رمزگذاری فایل‌ها رسیدند.

 

نمونه‌ای از زنجیره حمله (Attack chain )

 

مرحله اول؛ شروع حمله با یک فایل ظاهراً معتبر

پس از باز شدن فایل، قربانی تصور می‌کند یک سند معمولی را مشاهده می‌کند، اما در پس‌ زمینه فرآیندهای مخرب آغاز می‌شوند.

در این کمپین، مهاجمان حمله را با ارسال یک فایل فشرده آغاز کردند. این فایل شامل چند سند طعمه با نام‌هایی مرتبط با فعالیت‌های معمول حسابداری و گزارش‌دهی بود تا ظاهر یک فایل کاری واقعی را ایجاد کند.

این روش نمونه‌ای از مهندسی اجتماعی (Social Engineering) است؛ جایی که مهاجم به جای حمله مستقیم به سیستم، ابتدا تلاش می‌کند رفتار کاربر را تحت تأثیر قرار دهد.

در میان این فایل‌ها، یک فایل میانبر ویندوز با پسوند LNK قرار داشت و نام آن به شکلی طراحی شده بود که شبیه یک فایل متنی معمولی به نظر برسد. این تکنیک باعث می‌شود کاربر بدون توجه به ماهیت واقعی فایل، آن را اجرا کند و زنجیره آلودگی آغاز شود.

 

 

 

 

مرحله دوم؛ اجرای اسکریپت مخرب در پس‌زمینه

پس از اجرای فایل اولیه، مرحله بعدی حمله آغاز می‌شود. در این مرحله، مهاجم تلاش می‌کند بدون جلب توجه کاربر، کدهای مورد نیاز برای ادامه حمله را اجرا کند.

در کمپین بررسی‌ شده فورتی نت، اسکریپت‌های مخرب نقش مهمی در شروع زنجیره حمله داشتند. این اسکریپت‌ها وظیفه داشتند اجزای بعدی بدافزار را دریافت و اجرا کنند.

یکی از ویژگی‌های مهم این نوع حملات، استفاده از ابزارهای موجود در سیستم‌عامل مانند PowerShell است. استفاده از ابزارهای قانونی سیستم باعث می‌شود تشخیص فعالیت مخرب برای راهکارهای امنیتی دشوارتر شود.

مهاجمان اغلب تلاش می‌کنند تا حد امکان از ابزارهای موجود در سیستم استفاده کنند تا ردپای کمتری ایجاد کنند. به همین دلیل، صرفاً شناسایی فایل‌های مخرب کافی نیست و تحلیل رفتار سیستم اهمیت بیشتری پیدا می‌کند.

 

 

 

ایجاد فایل متنی فریب‌دهنده برای منحرف کردن توجه کاربر در مراحل اولیه حمله باج‌افزاری 
بدافزار با ایجاد یک فایل متنی فریب‌دهنده، توجه کاربر را از فعالیت‌های مخرب در حال اجرا در پس‌زمینه منحرف می‌کند.

 

مرحله سوم؛ دانلود اجزای حمله از سرویس‌های معتبر

در مرحله بعد، مهاجم نیاز دارد اجزای اصلی حمله را وارد سیستم کند. یکی از نکات قابل توجه در این کمپین، استفاده مهاجمان از سرویس‌های ابری عمومی مانند GitHub و Dropbox برای میزبانی بخش‌های مختلف حمله بود.

در این روش:

  • GitHub برای توزیع اسکریپت‌ها استفاده شد.
  • Dropbox برای میزبانی فایل‌های اجرایی مورد استفاده قرار گرفت.

این روش باعث می‌شود ترافیک مخرب در میان ارتباطات عادی سازمان پنهان شود؛ زیرا اتصال به سرویس‌هایی مانند GitHub یا Dropbox به‌تنهایی رفتاری غیرعادی محسوب نمی‌شود.

مهاجمان امروزی فقط دنبال ساخت زیرساخت مخرب اختصاصی نیستند؛ بلکه گاهی از سرویس‌های قانونی برای کاهش احتمال شناسایی استفاده می‌کنند.

 

مرحله چهارم؛ دور زدن ابزارهای امنیتی و غیرفعال کردن Defender

پس از ایجاد دسترسی اولیه، مهاجم تلاش می‌کند موانع امنیتی سیستم را کاهش دهد. در این کمپین، یکی از بخش‌های مهم حمله استفاده از ابزار Defendnot بود؛ ابزاری که در ابتدا برای نمایش ضعف‌های مدل اعتماد Windows Security Center طراحی شده بود، اما در این حمله برای غیر فعال کردن Microsoft Defender مورد سوءاستفاده قرار گرفت.

مهاجمان مستقیماً Defender را غیر فعال نمی‌کنند؛ ابتدا اجزای مورد نیاز Defendnot را از زیرساخت خود دریافت کرده، سپس آن را اجرا می‌کنند تا Windows Security Center تصور کند یک آنتی‌ویروس دیگر فعال است و در نتیجه Microsoft Defender غیر فعال شود.

این موضوع نشان می‌دهد مهاجمان همیشه از بدافزارهای کاملاً جدید استفاده نمی‌کنند؛ گاهی ابزارهای قانونی یا تحقیقاتی را برای اهداف مخرب تغییر کاربری می‌دهند.

غیرفعال کردن ابزارهای امنیتی یکی از اهداف رایج مهاجمان است؛ زیرا پس از آن، اجرای مراحل بعدی حمله با احتمال بیشتری موفق خواهد شد.

 

دانلود ابزار Defendnot و غیر فعال‌سازی Microsoft Defender در یکی از مراحل حمله باج‌افزاری
در این مرحله، مهاجم اجزای ابزار Defendnot را دانلود و اجرا می‌کند تا Microsoft Defender را غیر فعال کرده و مسیر اجرای مراحل بعدی حمله را هموار کند.

 

مرحله پنجم؛ شناسایی سیستم و ایجاد دسترسی پایدار

پیش از اجرای مرحله نهایی، مهاجم اغلب تلاش می‌کند اطلاعات بیشتری درباره محیط قربانی به دست آورد. در این مرحله، مهاجم می‌تواند بررسی کند:

  • سیستم عامل چیست؟
  • چه نرم‌افزارهای امنیتی فعال هستند؟
  • کاربر چه سطح دسترسی دارد؟
  • سیستم به شبکه سازمانی متصل است یا خیر؟

در کمپین مورد بررسی Fortinet، پس از این مراحل، بدافزار Amnesia RAT مستقر شد تا مهاجم بتواند کنترل بیشتری روی سیستم آلوده داشته باشد.

رمزگذاری فایل‌ها اولین هدف مهاجم نیست. مهاجم ابتدا تلاش می‌کند بیشترین شناخت و دسترسی ممکن را به دست آورد تا خسارت نهایی بیشتر شود.

مرحله ششم؛ اجرای باج‌افزار و رمزگذاری فایل‌ها

پس از طی مراحل قبلی، مهاجم به مرحله نهایی یعنی اجرای باج‌افزار می‌رسد. در این مرحله، فایل‌های سیستم رمزگذاری می‌شوند و سازمان با پیام درخواست باج یا از دسترس خارج شدن اطلاعات مواجه می‌شود.

اما نکته مهم این است که رمزگذاری فایل‌ها آغاز حمله نیست؛ بلکه نتیجه تمام مراحلی است که پیش از آن اتفاق افتاده است.

اگر سازمان فقط روی شناسایی باج‌افزار تمرکز کند، ممکن است زمانی متوجه حمله شود که مهاجم کنترل بخش زیادی از محیط را به دست آورده است.

 

اجرای باج‌افزار و رمزگذاری فایل‌های سیستم در آخرین مرحله زنجیره حمله
در مرحله پایانی، باج‌افزار پس از طی مراحل نفوذ، شناسایی و دور زدن ابزارهای امنیتی، فرآیند رمزگذاری فایل‌های قربانی را آغاز می‌کند.

 

مهم‌ترین نشانه‌های ورود باج‌افزار به شبکه چیست؟

مهاجم اغلب رفتارهایی از خود نشان می‌دهد که می‌توانند به‌عنوان نشانه‌های اولیه آلودگی شناخته شوند. شناسایی این علائم، به تیم‌های امنیت و مدیران شبکه فرصت می‌دهد تا پیش از اجرای باج‌افزار، زنجیره حمله را متوقف کنند.

نکته مهم این است که مشاهده هر یک از این رفتارها لزوماً به معنای وقوع حمله باج‌افزاری نیست، اما بررسی همزمان چند مورد از این نشانه‌ها می‌تواند احتمال وقوع یک حمله را افزایش دهد و نیاز به بررسی دقیق‌تر را نشان دهد.

 

مراحل حمله باج‌افزار  نشانه‌های احتمالی
نفوذ اولیه دریافت ایمیل‌های مشکوک، فایل‌های فشرده یا اسناد غیر عادی
اجرای اسکریپت اجرای غیر عادی PowerShell، CMD یا Windows Script Host
دانلود Payload ارتباطات غیر معمول با سرویس‌های ابری یا دانلود فایل‌های ناشناس
دور زدن ابزارهای امنیتی غیر فعال شدن Microsoft Defender یا تغییر تنظیمات امنیتی
شناسایی سیستم اجرای دستورات برای جمع‌آوری اطلاعات سیستم، کاربران یا شبکه
مرحله نهایی افزایش ناگهانی عملیات خواندن و نوشتن فایل‌ها، تغییر پسوند فایل‌ها یا ایجاد یادداشت درخواست باج

 

در پایان آنچه باید به خاطر بسپارید

باج‌افزار از لحظه‌ای که فایل‌های سازمان رمزگذاری می‌شوند آغاز نمی‌شود. آنچه کاربران در پایان مشاهده می‌کنند، آخرین حلقه از یک زنجیره حمله است که ممکن است ساعت‌ها یا حتی روزها پیش از آن آغاز شده باشد.

در حمله‌ای که در این مقاله رسیس بررسی شد، مهاجمان با یک فایل ظاهراً عادی وارد سیستم شدند، اسکریپت‌های مخرب را اجرا کردند، ابزارهای امنیتی را دور زدند، اطلاعات محیط را جمع‌آوری کردند و پس از ایجاد دسترسی پایدار، باج‌افزار را اجرا کردند. این روند نشان می‌دهد که فرصت شناسایی و متوقف کردن حمله، بسیار زودتر از مرحله رمزگذاری فایل‌ها وجود دارد.

به همین دلیل، سازمان‌ها نباید تنها بر شناسایی باج‌افزار تمرکز کنند. ترکیبی از آموزش کاربران، پایش مداوم رفتار سیستم، استفاده از راهکارهای امنیتی چند لایه و برنامه‌ریزی برای پاسخ به حوادث، می‌تواند احتمال موفقیت این حملات را به میزان قابل توجهی کاهش دهد.

 

نکات کلیدی

  1. باج‌افزار معمولاً آخرین مرحله یک حمله سایبری است، نه اولین مرحله.
  2. بسیاری از حملات با یک ایمیل یا فایل ظاهراً عادی آغاز می‌شوند.
  3. غیر فعال کردن ابزارهای امنیتی و شناسایی محیط، از مراحل رایج پیش از اجرای باج‌افزار هستند.
  4. شناسایی رفتارهای مشکوک در مراحل اولیه می‌تواند از رمزگذاری فایل‌ها جلوگیری کند.
  5. استفاده از رویکرد امنیت چند لایه، همراه با آموزش کاربران و تهیه نسخه پشتیبان، احتمال موفقیت حملات باج‌افزاری را به شکل قابل توجهی کاهش می‌دهد.

 

منبع : https://www.fortinet.com/blog/threat-research/inside-a-multi-stage-windows-malware-campaign