تصویر مرتبط با خبر: TrickBot Ditches HTTP for DNS Tunneling in Latest Variant
خلاصه سریع
اصل خبر در چند خط
واریانت جدید بدافزار TrickBot کانال ارتباطی C2 خود را از HTTP به تونلزنی DNS تغییر داده است.
این مکانیسم جدید سیگنالها و بارهای مخرب را درون پرسوجوهای DNS معیوب مخفی میکند.
تحقیقات FortiGuard نشان میدهد که این واریانت معماری ماژولار خود را حفظ کرده، اما لایه انتقال را با استفاده از دادههای رمزگذاریشده در بستههای DNS بازطراحی کرده است.
مایکروسافت در سال ۲۰۲۰ شبکه باتنت TrickBot را از کار انداخت، اما این واریانت جدید نشان میدهد که اپراتورهای آن هنوز فعال هستند.
سرعت انتقال داده در آزمایشگاه حدود ۳۰.۷ کیلوبایت بر ثانیه اندازهگیری شد.
TrickBot برای پایداری از زمانبند وظایف ویندوز استفاده میکند و دستورات خود را به صورت ماژولار اجرا میکند.
متن خبر
شرح خبر
یک واریانت جدید از بدافزار TrickBot شناسایی شده که کانال فرمان و کنترل (C2) مبتنی بر HTTP را، که تقریباً برای یک دهه مورد استفاده قرار میگرفت، با مکانیسم تونلزنی DNS سفارشی جایگزین کرده است.
این مکانیسم، سیگنالها و بارهای مخرب را درون پرسوجوهای DNS معیوب پنهان میکند.
بر اساس تحقیقات جدید آزمایشگاه FortiGuard شرکت Fortinet، این واریانت معماری ماژولاری مشابه کمپینهای قبلی TrickBot دارد، اما لایه انتقال آن با استفاده از دادههای رمزگذاریشده بازطراحی شده که از طریق بستههای DNS به یک رزولور عمومی ارسال میشوند.
این تغییر با توجه به سابقه این خانواده بدافزاری قابل توجه است؛
چرا که مایکروسافت در سال ۲۰۲۰ با هماهنگی یک عملیات قضایی، شبکه باتنت TrickBot را از کار انداخت.
این واریانت جدید نشان میدهد که اپراتورهای آن هنوز در حال توسعه این پلتفرم هستند.
واریانت جدید بدافزار TrickBot کانال ارتباطی C2 خود را از HTTP به تونلزنی DNS تغییر داده است.
این مکانیسم جدید سیگنالها و بارهای مخرب را درون پرسوجوهای DNS معیوب مخفی میکند.
تحقیقات FortiGuard نشان میدهد که این واریانت معماری ماژولار خود را حفظ کرده، اما لایه انتقال را با استفاده از دادههای رمزگذاریشده در بستههای DNS بازطراحی کرده است.
مایکروسافت در سال ۲۰۲۰ شبکه باتنت TrickBot را از کار انداخت، اما این واریانت جدید نشان میدهد که اپراتورهای آن هنوز فعال هستند.
سرعت انتقال داده در آزمایشگاه حدود ۳۰.۷ کیلوبایت بر ثانیه اندازهگیری شد.
TrickBot برای پایداری از زمانبند وظایف ویندوز استفاده میکند و دستورات خود را به صورت ماژولار اجرا میکند.
تغییر به تونلزنی DNS نشاندهنده تطبیقپذیری بالای اپراتورهای TrickBot است که توانستهاند با تغییرات فنی و امنیتی سازگار شوند.
این مکانیسم جدید میتواند تشخیص بدافزار را دشوارتر کند، زیرا ترافیک مخرب در قالب پرسوجوهای DNS معمولی مخفی میشود.
علاوه بر این، استفاده از DNS به عنوان کانال ارتباطی میتواند باعث شود که بسیاری از سیستمهای امنیتی سنتی نتوانند آن را شناسایی کنند، که این امر تهدیدات سایبری را افزایش میدهد.
این تغییر میتواند باعث افزایش حملات سایبری به سازمانها شود، زیرا تشخیص و مسدودسازی ترافیک مخرب در قالب DNS دشوارتر است.
سازمانها باید کنترل بیشتری بر رزولوشن DNS خود اعمال کنند تا از سوءاستفادههای احتمالی جلوگیری کنند.
همچنین، این بدافزار میتواند باعث از دست رفتن دادهها، اختلال در خدمات و خسارات مالی شود.
سازمانها و شرکتهای ایرانی که از سیستمهای امنیتی قدیمیتر استفاده میکنند، ممکن است در برابر این واریانت جدید آسیبپذیرتر باشند.
همچنین، به دلیل تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی پیشرفته، ایران ممکن است در مقابله با چنین تهدیداتی با چالشهای بیشتری روبرو باشد.
این تغییر میتواند باعث شود که قوانین و مقررات مربوط به امنیت سایبری نیاز به بهروزرسانی داشته باشند تا با تهدیدات جدید سازگار شوند.
همچنین، شرکتها ممکن است نیاز به سرمایهگذاری بیشتری در فناوریهای تشخیص و پیشگیری از حملات سایبری داشته باشند.
توسعه بدافزارهایی مانند TrickBot میتواند توسط گروههای سایبری حمایتشده توسط دولتها انجام شود، که این امر میتواند تنشهای ژئوپلیتیکی را افزایش دهد.
همچنین، حملات سایبری میتوانند به عنوان ابزاری برای فشار سیاسی یا اقتصادی مورد استفاده قرار گیرند.
Infosecurity Magazine به عنوان یک منبع معتبر در زمینه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است.
این گزارش بر اساس تحقیقات FortiGuard Labs است که یکی از آزمایشگاههای پیشرو در زمینه تحلیل بدافزارها میباشد.
واریانت جدید بدافزار TrickBot کانال C2 خود را به تونلزنی DNS تغییر داده است.
این تغییر تشخیص بدافزار را دشوارتر میکند و سازمانها را در معرض تهدیدات جدید قرار میدهد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
تغییر به تونلزنی DNS نشاندهنده تطبیقپذیری بالای اپراتورهای TrickBot است که توانستهاند با تغییرات فنی و امنیتی سازگار شوند.
این مکانیسم جدید میتواند تشخیص بدافزار را دشوارتر کند، زیرا ترافیک مخرب در قالب پرسوجوهای DNS معمولی مخفی میشود.
علاوه بر این، استفاده از DNS به عنوان کانال ارتباطی میتواند باعث شود که بسیاری از سیستمهای امنیتی سنتی نتوانند آن را شناسایی کنند، که این امر تهدیدات سایبری را افزایش میدهد.
اثر کسبوکاری
این تغییر میتواند باعث افزایش حملات سایبری به سازمانها شود، زیرا تشخیص و مسدودسازی ترافیک مخرب در قالب DNS دشوارتر است.
سازمانها باید کنترل بیشتری بر رزولوشن DNS خود اعمال کنند تا از سوءاستفادههای احتمالی جلوگیری کنند.
همچنین، این بدافزار میتواند باعث از دست رفتن دادهها، اختلال در خدمات و خسارات مالی شود.
اثر احتمالی برای ایران
سازمانها و شرکتهای ایرانی که از سیستمهای امنیتی قدیمیتر استفاده میکنند، ممکن است در برابر این واریانت جدید آسیبپذیرتر باشند.
همچنین، به دلیل تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی پیشرفته، ایران ممکن است در مقابله با چنین تهدیداتی با چالشهای بیشتری روبرو باشد.
ارتباط با LegalTech
این تغییر میتواند باعث شود که قوانین و مقررات مربوط به امنیت سایبری نیاز به بهروزرسانی داشته باشند تا با تهدیدات جدید سازگار شوند.
همچنین، شرکتها ممکن است نیاز به سرمایهگذاری بیشتری در فناوریهای تشخیص و پیشگیری از حملات سایبری داشته باشند.
زاویه رسانه/کشور منبع
Infosecurity Magazine به عنوان یک منبع معتبر در زمینه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است.
این گزارش بر اساس تحقیقات FortiGuard Labs است که یکی از آزمایشگاههای پیشرو در زمینه تحلیل بدافزارها میباشد.