عملیات استخراج ارز دیجیتال با سوءاستفاده از PAM Linux برای پنهان‌ماندن از تحلیلگران SOC

Infosecurity MagazineUK3 دقیقه مطالعه۱۴۰۵/۰۶/۰۸ ساعت ۰۶:۳۰

تصویر مرتبط با خبر: Cryptominer Abuses Linux PAM to Hide From SOC Analysts
تصویر مرتبط با خبر: Cryptominer Abuses Linux PAM to Hide From SOC Analysts
خلاصه سریع

اصل خبر در چند خط

یک عملیات استخراج ارز دیجیتال با استفاده از سرورهای Linux آلوده، به جای حفظ دسترسی root، هویت کاربران با دسترسی کم را تقلید می‌کند تا از هشدارهای SOC اجتناب کند. مهاجمین از طریق یک رابطه شخص ثالث به شبکه قربانی نفوذ کردند و با سوءاستفاده از سیاست pam_rootok در PAM، هویت حساب‌های استاندارد را به دست گرفتند. آن‌ها فعالیت‌ها را در حساب‌های نظارت‌نشده پراکنده کردند و لاگ‌ها را دستکاری نمودند تا اثری از فعالیت‌های خود باقی نماند. ایمپلنت مورد استفاده، نسخه‌ای اصلاح‌شده از XMRig 6.25.0 است که پس از اجرا، خود را از دیسک حذف می‌کند و به حافظه منتقل می‌شود. این بدافزار همچنین با استفاده از ثبتهای MSR و تخصیص Huge Pages، نرخ هش را به حداکثر می‌رساند.

متن خبر

شرح خبر

در تحقیقی جدید که توسط Group-IB در ۳۰ ژوئیه منتشر شد، یک کمپین استخراج مونرو (Monero) در مه ۲۰۲۶ شناسایی شد که در آن مهاجمین از طریق یک رابطه شخص ثالث مورد اعتماد به شبکه قربانی دسترسی یافتند. آن‌ها دسترسی خود را به سطح root ارتقا دادند، سپس با سوءاستفاده از سیاست pam_rootok در ماژول‌های احراز هویت قابل اتصال Linux (PAM)، هویت چندین حساب استاندارد را بدون نیاز به رمز عبور آن‌ها به خود گرفتند. این تکنیک که توسط Group-IB «پرده دودی جرم‌شناسی» نامیده شد، با پراکنده‌سازی فعالیت‌ها و پایداری شغلی cron در حساب‌های نظارت‌نشده، اطمینان حاصل کرد که حتی پس از پاکسازی آسیب‌پذیری root، ایمپلنت از حساب‌های پنهان دوباره ایجاد می‌شود. مهاجمین همچنین خدمات ثبت لاگ اصلی را متوقف کردند و لاگ‌های احراز هویت را دستکاری نمودند تا اثری از ارتقای دسترسی یا دستکاری PAM روی دیسک باقی نماند. یک عملیات استخراج ارز دیجیتال با استفاده از سرورهای Linux آلوده، به جای حفظ دسترسی root، هویت کاربران با دسترسی کم را تقلید می‌کند تا از هشدارهای SOC اجتناب کند. مهاجمین از طریق یک رابطه شخص ثالث به شبکه قربانی نفوذ کردند و با سوءاستفاده از سیاست pam_rootok در PAM، هویت حساب‌های استاندارد را به دست گرفتند. آن‌ها فعالیت‌ها را در حساب‌های نظارت‌نشده پراکنده کردند و لاگ‌ها را دستکاری نمودند تا اثری از فعالیت‌های خود باقی نماند. ایمپلنت مورد استفاده، نسخه‌ای اصلاح‌شده از XMRig 6.25.0 است که پس از اجرا، خود را از دیسک حذف می‌کند و به حافظه منتقل می‌شود. این بدافزار همچنین با استفاده از ثبتهای MSR و تخصیص Huge Pages، نرخ هش را به حداکثر می‌رساند. این حمله نشان‌دهنده تکامل تکنیک‌های پنهان‌کاری در بدافزارهای استخراج ارز دیجیتال است که از مکانیزم‌های احراز هویت Linux برای فرار از تشخیص استفاده می‌کنند. استفاده از PAM برای تقلید هویت کاربران با دسترسی کم، چالشی جدید برای تیم‌های امنیتی ایجاد می‌کند که معمولاً بر نظارت فعالیت‌های root متمرکز هستند. علاوه بر این، خودحذفی بدافزار از دیسک و انتقال به حافظه، تشخیص آن را از طریق اسکن‌های سنتی دشوارتر می‌سازد. سازمان‌ها ممکن است با کاهش عملکرد سرورها به دلیل مصرف منابع توسط ماینرها مواجه شوند که می‌تواند منجر به اختلال در خدمات و افزایش هزینه‌های عملیاتی شود. همچنین، دستکاری لاگ‌ها و پنهان‌کاری فعالیت‌ها می‌تواند منجر به تشخیص دیرهنگام حمله و افزایش خسارات شود. سازمان‌های ایرانی که از سرورهای Linux استفاده می‌کنند، در معرض خطر این نوع حملات قرار دارند، به ویژه اگر از مکانیزم‌های احراز هویت ضعیف یا نظارت ناکافی بر فعالیت‌های کاربری برخوردار باشند. این حملات می‌توانند زیرساخت‌های حیاتی را هدف قرار دهند و منجر به اختلال در خدمات آنلاین شوند. این حمله نشان‌دهنده نیاز به تقویت قوانین و استانداردهای امنیتی برای حفاظت از سرورهای Linux در برابر سوءاستفاده از مکانیزم‌های احراز هویت است. همچنین، سازمان‌ها باید به دنبال راهکارهای پیشرفته‌تری برای تشخیص فعالیت‌های مخرب در حافظه باشند. این حمله توسط گروه‌های مجرمانه سایبری انجام شده که ممکن است از کشورهای مختلف فعالیت کنند. استفاده از روابط شخص ثالث مورد اعتماد برای نفوذ، نشان‌دهنده نیاز به بررسی دقیق‌تر زنجیره تأمین و شرکای تجاری است. Infosecurity Magazine مهاجمین با تقلید هویت کاربران با دسترسی کم و دستکاری لاگ‌ها، فعالیت‌های خود را از دید تحلیلگران SOC پنهان می‌کنند. تحقیق جدید Group-IB.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تکنیک‌های پنهان‌کاری در بدافزارهای استخراج ارز دیجیتال است که از مکانیزم‌های احراز هویت Linux برای فرار از تشخیص استفاده می‌کنند. استفاده از PAM برای تقلید هویت کاربران با دسترسی کم، چالشی جدید برای تیم‌های امنیتی ایجاد می‌کند که معمولاً بر نظارت فعالیت‌های root متمرکز هستند. علاوه بر این، خودحذفی بدافزار از دیسک و انتقال به حافظه، تشخیص آن را از طریق اسکن‌های سنتی دشوارتر می‌سازد.

اثر کسب‌وکاری

سازمان‌ها ممکن است با کاهش عملکرد سرورها به دلیل مصرف منابع توسط ماینرها مواجه شوند که می‌تواند منجر به اختلال در خدمات و افزایش هزینه‌های عملیاتی شود. همچنین، دستکاری لاگ‌ها و پنهان‌کاری فعالیت‌ها می‌تواند منجر به تشخیص دیرهنگام حمله و افزایش خسارات شود.

اثر احتمالی برای ایران

سازمان‌های ایرانی که از سرورهای Linux استفاده می‌کنند، در معرض خطر این نوع حملات قرار دارند، به ویژه اگر از مکانیزم‌های احراز هویت ضعیف یا نظارت ناکافی بر فعالیت‌های کاربری برخوردار باشند. این حملات می‌توانند زیرساخت‌های حیاتی را هدف قرار دهند و منجر به اختلال در خدمات آنلاین شوند.

ارتباط با LegalTech

این حمله نشان‌دهنده نیاز به تقویت قوانین و استانداردهای امنیتی برای حفاظت از سرورهای Linux در برابر سوءاستفاده از مکانیزم‌های احراز هویت است. همچنین، سازمان‌ها باید به دنبال راهکارهای پیشرفته‌تری برای تشخیص فعالیت‌های مخرب در حافظه باشند.

زاویه رسانه/کشور منبع

Infosecurity Magazine

برچسب‌ها