گروه سایبرجرم SilverFox با زنجیره حمله BYOVD سه درایوری و بدافزار ValleyRAT به تولیدکننده ژاپنی حمله کرد

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۰۳ ساعت ۰۴:۱۵

تصویر مرتبط با خبر: SilverFox Targets Japanese Manufacturer with 3-Driver BYOVD Chain and ValleyRAT
تصویر مرتبط با خبر: SilverFox Targets Japanese Manufacturer with 3-Driver BYOVD Chain and ValleyRAT
خلاصه سریع

اصل خبر در چند خط

گروه سایبرجرم SilverFox با استفاده از تکنیک BYOVD و سه درایور آسیب‌پذیر جدید به نام‌های BootRepair.sys، EnPortv.sys و wsftprm.sys به یک تولیدکننده صنعتی ژاپنی حمله کرده است. حمله با یک ایمیل فیشینگ آغاز می‌شود که از سرویس‌های QQ و Tencent Cloud برای میزبانی محتوای مخرب استفاده می‌کند. آرشیو ZIP حاوی یک دانلودکننده است که اجزای بارگذاری جانبی DLL را بازیابی می‌کند. بدافزار PDFCORE8.dll از طریق فایل‌های قانونی ConvertToPDF.exe یا PDFDirect.exe بارگذاری می‌شود. هدف نهایی استقرار ValleyRAT برای دسترسی از راه دور پایدار است. این بدافزار از تکنیک‌های NTDLL unhooking، تزریق فرآیند و مکانیسم‌های بازیابی دوگانه برای فرار از تشخیص و حفظ پایداری استفاده می‌کند.

متن خبر

شرح خبر

گروه سایبرجرم چینی SilverFox در جدیدترین کمپین خود از تکنیک Bring Your Own Vulnerable Driver (BYOVD) با استفاده از سه درایور آسیب‌پذیر شامل BootRepair.sys، EnPortv.sys و wsftprm.sys علیه یک سازمان صنعتی ژاپنی بهره‌برداری کرده است. این حمله با یک ایمیل فیشینگ با موضوع فاکتور آغاز می‌شود که از سرویس‌های قانونی QQ و Tencent Cloud برای میزبانی محتوای مخرب استفاده می‌کند. آرشیو ZIP حاوی یک فایل اجرایی دانلودکننده است که اجزای لازم برای بارگذاری جانبی DLL را از زیرساخت ابری مهاجم بازیابی می‌کند. بدافزار PDFCORE8.dll از طریق ConvertToPDF.exe یا PDFDirect.exe بارگذاری می‌شود و با استفاده از تکنیک BYOVD، دسترسی هسته‌ای کسب کرده و کنترل‌های امنیتی را تضعیف می‌کند. هدف نهایی استقرار ValleyRAT (با نام دیگر Winos 4.0) برای دسترسی از راه دور پایدار است. این کمپین با مکانیسم‌های بازیابی لایه‌ای و مدولار، مقاومت عملیاتی را افزایش داده و تشخیص را دشوارتر می‌سازد. گروه سایبرجرم SilverFox با استفاده از تکنیک BYOVD و سه درایور آسیب‌پذیر جدید به نام‌های BootRepair.sys، EnPortv.sys و wsftprm.sys به یک تولیدکننده صنعتی ژاپنی حمله کرده است. حمله با یک ایمیل فیشینگ آغاز می‌شود که از سرویس‌های QQ و Tencent Cloud برای میزبانی محتوای مخرب استفاده می‌کند. آرشیو ZIP حاوی یک دانلودکننده است که اجزای بارگذاری جانبی DLL را بازیابی می‌کند. بدافزار PDFCORE8.dll از طریق فایل‌های قانونی ConvertToPDF.exe یا PDFDirect.exe بارگذاری می‌شود. هدف نهایی استقرار ValleyRAT برای دسترسی از راه دور پایدار است. این بدافزار از تکنیک‌های NTDLL unhooking، تزریق فرآیند و مکانیسم‌های بازیابی دوگانه برای فرار از تشخیص و حفظ پایداری استفاده می‌کند. این حمله نشان‌دهنده تکامل تاکتیک‌های گروه SilverFox است که با استفاده از درایورهای جدید و تکنیک‌های پیشرفته مانند BYOVD و بارگذاری جانبی DLL، توانایی فرار از سیستم‌های امنیتی مدرن را دارد. استفاده از سه درایور مختلف در یک زنجیره حمله، مقاومت عملیاتی را افزایش داده و تشخیص را دشوارتر می‌کند. علاوه بر این، مکانیسم‌های بازیابی دوگانه و مدولار بودن بدافزار، نشان‌دهنده سطح بالایی از پیچیدگی و برنامه‌ریزی در حملات سایبری است. این حمله می‌تواند منجر به سرقت داده‌های حساس، اختلال در عملیات صنعتی و خسارات مالی قابل توجه برای سازمان هدف شود. تولیدکنندگان صنعتی به دلیل وابستگی به سیستم‌های کنترل صنعتی، در معرض خطرات بالاتری قرار دارند که می‌تواند منجر به توقف تولید و آسیب به شهرت برند شود. اگرچه این حمله مستقیماً ایران را هدف نگرفته است، اما تکامل تاکتیک‌های گروه‌های سایبرجرم مانند SilverFox می‌تواند برای سازمان‌های ایرانی نیز تهدیداتی ایجاد کند. سازمان‌های ایرانی باید آگاهی خود را نسبت به تکنیک‌های جدید حملات سایبری افزایش دهند و اقدامات امنیتی مناسبی را برای مقابله با چنین تهدیداتی اتخاذ کنند. این حمله نشان‌دهنده نیاز به قوانین و مقررات سخت‌گیرانه‌تر در زمینه امنیت سایبری و حفاظت از داده‌ها است. همچنین، توسعه‌دهندگان نرم‌افزار باید اقدامات امنیتی بیشتری را برای جلوگیری از سوءاستفاده از درایورهای آسیب‌پذیر و فایل‌های قانونی انجام دهند. این حمله توسط گروه سایبرجرم چینی SilverFox انجام شده است که می‌تواند نشان‌دهنده افزایش فعالیت‌های سایبری توسط گروه‌های مرتبط با دولت یا جرایم سایبری در منطقه آسیا باشد. هدف قرار دادن سازمان‌های صنعتی ژاپنی می‌تواند بخشی از استراتژی‌های ژئوپلیتیکی گسترده‌تر باشد. The Hacker News گروه سایبرجرم SilverFox با استفاده از سه درایور آسیب‌پذیر و تکنیک‌های پیشرفته مانند BYOVD و بارگذاری جانبی DLL به یک سازمان صنعتی ژاپنی حمله کرد. هدف نهایی استقرار ValleyRAT برای دسترسی از راه دور پایدار است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تاکتیک‌های گروه SilverFox است که با استفاده از درایورهای جدید و تکنیک‌های پیشرفته مانند BYOVD و بارگذاری جانبی DLL، توانایی فرار از سیستم‌های امنیتی مدرن را دارد. استفاده از سه درایور مختلف در یک زنجیره حمله، مقاومت عملیاتی را افزایش داده و تشخیص را دشوارتر می‌کند. علاوه بر این، مکانیسم‌های بازیابی دوگانه و مدولار بودن بدافزار، نشان‌دهنده سطح بالایی از پیچیدگی و برنامه‌ریزی در حملات سایبری است.

اثر کسب‌وکاری

این حمله می‌تواند منجر به سرقت داده‌های حساس، اختلال در عملیات صنعتی و خسارات مالی قابل توجه برای سازمان هدف شود. تولیدکنندگان صنعتی به دلیل وابستگی به سیستم‌های کنترل صنعتی، در معرض خطرات بالاتری قرار دارند که می‌تواند منجر به توقف تولید و آسیب به شهرت برند شود.

اثر احتمالی برای ایران

اگرچه این حمله مستقیماً ایران را هدف نگرفته است، اما تکامل تاکتیک‌های گروه‌های سایبرجرم مانند SilverFox می‌تواند برای سازمان‌های ایرانی نیز تهدیداتی ایجاد کند. سازمان‌های ایرانی باید آگاهی خود را نسبت به تکنیک‌های جدید حملات سایبری افزایش دهند و اقدامات امنیتی مناسبی را برای مقابله با چنین تهدیداتی اتخاذ کنند.

ارتباط با LegalTech

این حمله نشان‌دهنده نیاز به قوانین و مقررات سخت‌گیرانه‌تر در زمینه امنیت سایبری و حفاظت از داده‌ها است. همچنین، توسعه‌دهندگان نرم‌افزار باید اقدامات امنیتی بیشتری را برای جلوگیری از سوءاستفاده از درایورهای آسیب‌پذیر و فایل‌های قانونی انجام دهند.

زاویه رسانه/کشور منبع

The Hacker News

برچسب‌ها