واریانت جدید TrickBot از HTTP به تونل‌زنی DNS برای ارتباطات C2 روی آورد

Infosecurity MagazineUK3 دقیقه مطالعه۱۴۰۵/۰۵/۱۵ ساعت ۱۹:۴۵

تصویر مرتبط با خبر: TrickBot Ditches HTTP for DNS Tunneling in Latest Variant
تصویر مرتبط با خبر: TrickBot Ditches HTTP for DNS Tunneling in Latest Variant
خلاصه سریع

اصل خبر در چند خط

واریانت جدید بدافزار TrickBot کانال ارتباطی C2 خود را از HTTP به تونل‌زنی DNS تغییر داده است. این مکانیسم جدید سیگنال‌ها و بارهای مخرب را درون پرس‌وجوهای DNS معیوب مخفی می‌کند. تحقیقات FortiGuard نشان می‌دهد که این واریانت معماری ماژولار خود را حفظ کرده، اما لایه انتقال را با استفاده از داده‌های رمزگذاری‌شده در بسته‌های DNS بازطراحی کرده است. مایکروسافت در سال ۲۰۲۰ شبکه بات‌نت TrickBot را از کار انداخت، اما این واریانت جدید نشان می‌دهد که اپراتورهای آن هنوز فعال هستند. سرعت انتقال داده در آزمایشگاه حدود ۳۰.۷ کیلوبایت بر ثانیه اندازه‌گیری شد. TrickBot برای پایداری از زمانبند وظایف ویندوز استفاده می‌کند و دستورات خود را به صورت ماژولار اجرا می‌کند.

متن خبر

شرح خبر

یک واریانت جدید از بدافزار TrickBot شناسایی شده که کانال فرمان و کنترل (C2) مبتنی بر HTTP را، که تقریباً برای یک دهه مورد استفاده قرار می‌گرفت، با مکانیسم تونل‌زنی DNS سفارشی جایگزین کرده است. این مکانیسم، سیگنال‌ها و بارهای مخرب را درون پرس‌وجوهای DNS معیوب پنهان می‌کند. بر اساس تحقیقات جدید آزمایشگاه FortiGuard شرکت Fortinet، این واریانت معماری ماژولاری مشابه کمپین‌های قبلی TrickBot دارد، اما لایه انتقال آن با استفاده از داده‌های رمزگذاری‌شده بازطراحی شده که از طریق بسته‌های DNS به یک رزولور عمومی ارسال می‌شوند. این تغییر با توجه به سابقه این خانواده بدافزاری قابل توجه است؛ چرا که مایکروسافت در سال ۲۰۲۰ با هماهنگی یک عملیات قضایی، شبکه بات‌نت TrickBot را از کار انداخت. این واریانت جدید نشان می‌دهد که اپراتورهای آن هنوز در حال توسعه این پلتفرم هستند. واریانت جدید بدافزار TrickBot کانال ارتباطی C2 خود را از HTTP به تونل‌زنی DNS تغییر داده است. این مکانیسم جدید سیگنال‌ها و بارهای مخرب را درون پرس‌وجوهای DNS معیوب مخفی می‌کند. تحقیقات FortiGuard نشان می‌دهد که این واریانت معماری ماژولار خود را حفظ کرده، اما لایه انتقال را با استفاده از داده‌های رمزگذاری‌شده در بسته‌های DNS بازطراحی کرده است. مایکروسافت در سال ۲۰۲۰ شبکه بات‌نت TrickBot را از کار انداخت، اما این واریانت جدید نشان می‌دهد که اپراتورهای آن هنوز فعال هستند. سرعت انتقال داده در آزمایشگاه حدود ۳۰.۷ کیلوبایت بر ثانیه اندازه‌گیری شد. TrickBot برای پایداری از زمانبند وظایف ویندوز استفاده می‌کند و دستورات خود را به صورت ماژولار اجرا می‌کند. تغییر به تونل‌زنی DNS نشان‌دهنده تطبیق‌پذیری بالای اپراتورهای TrickBot است که توانسته‌اند با تغییرات فنی و امنیتی سازگار شوند. این مکانیسم جدید می‌تواند تشخیص بدافزار را دشوارتر کند، زیرا ترافیک مخرب در قالب پرس‌وجوهای DNS معمولی مخفی می‌شود. علاوه بر این، استفاده از DNS به عنوان کانال ارتباطی می‌تواند باعث شود که بسیاری از سیستم‌های امنیتی سنتی نتوانند آن را شناسایی کنند، که این امر تهدیدات سایبری را افزایش می‌دهد. این تغییر می‌تواند باعث افزایش حملات سایبری به سازمان‌ها شود، زیرا تشخیص و مسدودسازی ترافیک مخرب در قالب DNS دشوارتر است. سازمان‌ها باید کنترل بیشتری بر رزولوشن DNS خود اعمال کنند تا از سوءاستفاده‌های احتمالی جلوگیری کنند. همچنین، این بدافزار می‌تواند باعث از دست رفتن داده‌ها، اختلال در خدمات و خسارات مالی شود. سازمان‌ها و شرکت‌های ایرانی که از سیستم‌های امنیتی قدیمی‌تر استفاده می‌کنند، ممکن است در برابر این واریانت جدید آسیب‌پذیرتر باشند. همچنین، به دلیل تحریم‌ها و محدودیت‌های دسترسی به ابزارهای امنیتی پیشرفته، ایران ممکن است در مقابله با چنین تهدیداتی با چالش‌های بیشتری روبرو باشد. این تغییر می‌تواند باعث شود که قوانین و مقررات مربوط به امنیت سایبری نیاز به به‌روزرسانی داشته باشند تا با تهدیدات جدید سازگار شوند. همچنین، شرکت‌ها ممکن است نیاز به سرمایه‌گذاری بیشتری در فناوری‌های تشخیص و پیشگیری از حملات سایبری داشته باشند. توسعه بدافزارهایی مانند TrickBot می‌تواند توسط گروه‌های سایبری حمایت‌شده توسط دولت‌ها انجام شود، که این امر می‌تواند تنش‌های ژئوپلیتیکی را افزایش دهد. همچنین، حملات سایبری می‌توانند به عنوان ابزاری برای فشار سیاسی یا اقتصادی مورد استفاده قرار گیرند. Infosecurity Magazine به عنوان یک منبع معتبر در زمینه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است. این گزارش بر اساس تحقیقات FortiGuard Labs است که یکی از آزمایشگاه‌های پیشرو در زمینه تحلیل بدافزارها می‌باشد. واریانت جدید بدافزار TrickBot کانال C2 خود را به تونل‌زنی DNS تغییر داده است. این تغییر تشخیص بدافزار را دشوارتر می‌کند و سازمان‌ها را در معرض تهدیدات جدید قرار می‌دهد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

تغییر به تونل‌زنی DNS نشان‌دهنده تطبیق‌پذیری بالای اپراتورهای TrickBot است که توانسته‌اند با تغییرات فنی و امنیتی سازگار شوند. این مکانیسم جدید می‌تواند تشخیص بدافزار را دشوارتر کند، زیرا ترافیک مخرب در قالب پرس‌وجوهای DNS معمولی مخفی می‌شود. علاوه بر این، استفاده از DNS به عنوان کانال ارتباطی می‌تواند باعث شود که بسیاری از سیستم‌های امنیتی سنتی نتوانند آن را شناسایی کنند، که این امر تهدیدات سایبری را افزایش می‌دهد.

اثر کسب‌وکاری

این تغییر می‌تواند باعث افزایش حملات سایبری به سازمان‌ها شود، زیرا تشخیص و مسدودسازی ترافیک مخرب در قالب DNS دشوارتر است. سازمان‌ها باید کنترل بیشتری بر رزولوشن DNS خود اعمال کنند تا از سوءاستفاده‌های احتمالی جلوگیری کنند. همچنین، این بدافزار می‌تواند باعث از دست رفتن داده‌ها، اختلال در خدمات و خسارات مالی شود.

اثر احتمالی برای ایران

سازمان‌ها و شرکت‌های ایرانی که از سیستم‌های امنیتی قدیمی‌تر استفاده می‌کنند، ممکن است در برابر این واریانت جدید آسیب‌پذیرتر باشند. همچنین، به دلیل تحریم‌ها و محدودیت‌های دسترسی به ابزارهای امنیتی پیشرفته، ایران ممکن است در مقابله با چنین تهدیداتی با چالش‌های بیشتری روبرو باشد.

ارتباط با LegalTech

این تغییر می‌تواند باعث شود که قوانین و مقررات مربوط به امنیت سایبری نیاز به به‌روزرسانی داشته باشند تا با تهدیدات جدید سازگار شوند. همچنین، شرکت‌ها ممکن است نیاز به سرمایه‌گذاری بیشتری در فناوری‌های تشخیص و پیشگیری از حملات سایبری داشته باشند.

زاویه رسانه/کشور منبع

Infosecurity Magazine به عنوان یک منبع معتبر در زمینه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است. این گزارش بر اساس تحقیقات FortiGuard Labs است که یکی از آزمایشگاه‌های پیشرو در زمینه تحلیل بدافزارها می‌باشد.

برچسب‌ها