تصویر مرتبط با خبر: Cryptominer Abuses Linux PAM to Hide From SOC Analysts
خلاصه سریع
اصل خبر در چند خط
یک عملیات استخراج ارز دیجیتال با استفاده از سرورهای Linux آلوده، به جای حفظ دسترسی root، هویت کاربران با دسترسی کم را تقلید میکند تا از هشدارهای SOC اجتناب کند.
مهاجمین از طریق یک رابطه شخص ثالث به شبکه قربانی نفوذ کردند و با سوءاستفاده از سیاست pam_rootok در PAM، هویت حسابهای استاندارد را به دست گرفتند.
آنها فعالیتها را در حسابهای نظارتنشده پراکنده کردند و لاگها را دستکاری نمودند تا اثری از فعالیتهای خود باقی نماند.
ایمپلنت مورد استفاده، نسخهای اصلاحشده از XMRig 6.25.0 است که پس از اجرا، خود را از دیسک حذف میکند و به حافظه منتقل میشود.
این بدافزار همچنین با استفاده از ثبتهای MSR و تخصیص Huge Pages، نرخ هش را به حداکثر میرساند.
متن خبر
شرح خبر
در تحقیقی جدید که توسط Group-IB در ۳۰ ژوئیه منتشر شد، یک کمپین استخراج مونرو (Monero) در مه ۲۰۲۶ شناسایی شد که در آن مهاجمین از طریق یک رابطه شخص ثالث مورد اعتماد به شبکه قربانی دسترسی یافتند.
آنها دسترسی خود را به سطح root ارتقا دادند، سپس با سوءاستفاده از سیاست pam_rootok در ماژولهای احراز هویت قابل اتصال Linux (PAM)، هویت چندین حساب استاندارد را بدون نیاز به رمز عبور آنها به خود گرفتند.
این تکنیک که توسط Group-IB «پرده دودی جرمشناسی» نامیده شد، با پراکندهسازی فعالیتها و پایداری شغلی cron در حسابهای نظارتنشده، اطمینان حاصل کرد که حتی پس از پاکسازی آسیبپذیری root، ایمپلنت از حسابهای پنهان دوباره ایجاد میشود.
مهاجمین همچنین خدمات ثبت لاگ اصلی را متوقف کردند و لاگهای احراز هویت را دستکاری نمودند تا اثری از ارتقای دسترسی یا دستکاری PAM روی دیسک باقی نماند.
یک عملیات استخراج ارز دیجیتال با استفاده از سرورهای Linux آلوده، به جای حفظ دسترسی root، هویت کاربران با دسترسی کم را تقلید میکند تا از هشدارهای SOC اجتناب کند.
مهاجمین از طریق یک رابطه شخص ثالث به شبکه قربانی نفوذ کردند و با سوءاستفاده از سیاست pam_rootok در PAM، هویت حسابهای استاندارد را به دست گرفتند.
آنها فعالیتها را در حسابهای نظارتنشده پراکنده کردند و لاگها را دستکاری نمودند تا اثری از فعالیتهای خود باقی نماند.
ایمپلنت مورد استفاده، نسخهای اصلاحشده از XMRig 6.25.0 است که پس از اجرا، خود را از دیسک حذف میکند و به حافظه منتقل میشود.
این بدافزار همچنین با استفاده از ثبتهای MSR و تخصیص Huge Pages، نرخ هش را به حداکثر میرساند.
این حمله نشاندهنده تکامل تکنیکهای پنهانکاری در بدافزارهای استخراج ارز دیجیتال است که از مکانیزمهای احراز هویت Linux برای فرار از تشخیص استفاده میکنند.
استفاده از PAM برای تقلید هویت کاربران با دسترسی کم، چالشی جدید برای تیمهای امنیتی ایجاد میکند که معمولاً بر نظارت فعالیتهای root متمرکز هستند.
علاوه بر این، خودحذفی بدافزار از دیسک و انتقال به حافظه، تشخیص آن را از طریق اسکنهای سنتی دشوارتر میسازد.
سازمانها ممکن است با کاهش عملکرد سرورها به دلیل مصرف منابع توسط ماینرها مواجه شوند که میتواند منجر به اختلال در خدمات و افزایش هزینههای عملیاتی شود.
همچنین، دستکاری لاگها و پنهانکاری فعالیتها میتواند منجر به تشخیص دیرهنگام حمله و افزایش خسارات شود.
سازمانهای ایرانی که از سرورهای Linux استفاده میکنند، در معرض خطر این نوع حملات قرار دارند، به ویژه اگر از مکانیزمهای احراز هویت ضعیف یا نظارت ناکافی بر فعالیتهای کاربری برخوردار باشند.
این حملات میتوانند زیرساختهای حیاتی را هدف قرار دهند و منجر به اختلال در خدمات آنلاین شوند.
این حمله نشاندهنده نیاز به تقویت قوانین و استانداردهای امنیتی برای حفاظت از سرورهای Linux در برابر سوءاستفاده از مکانیزمهای احراز هویت است.
همچنین، سازمانها باید به دنبال راهکارهای پیشرفتهتری برای تشخیص فعالیتهای مخرب در حافظه باشند.
این حمله توسط گروههای مجرمانه سایبری انجام شده که ممکن است از کشورهای مختلف فعالیت کنند.
استفاده از روابط شخص ثالث مورد اعتماد برای نفوذ، نشاندهنده نیاز به بررسی دقیقتر زنجیره تأمین و شرکای تجاری است.
Infosecurity Magazine مهاجمین با تقلید هویت کاربران با دسترسی کم و دستکاری لاگها، فعالیتهای خود را از دید تحلیلگران SOC پنهان میکنند.
تحقیق جدید Group-IB.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تکامل تکنیکهای پنهانکاری در بدافزارهای استخراج ارز دیجیتال است که از مکانیزمهای احراز هویت Linux برای فرار از تشخیص استفاده میکنند.
استفاده از PAM برای تقلید هویت کاربران با دسترسی کم، چالشی جدید برای تیمهای امنیتی ایجاد میکند که معمولاً بر نظارت فعالیتهای root متمرکز هستند.
علاوه بر این، خودحذفی بدافزار از دیسک و انتقال به حافظه، تشخیص آن را از طریق اسکنهای سنتی دشوارتر میسازد.
اثر کسبوکاری
سازمانها ممکن است با کاهش عملکرد سرورها به دلیل مصرف منابع توسط ماینرها مواجه شوند که میتواند منجر به اختلال در خدمات و افزایش هزینههای عملیاتی شود.
همچنین، دستکاری لاگها و پنهانکاری فعالیتها میتواند منجر به تشخیص دیرهنگام حمله و افزایش خسارات شود.
اثر احتمالی برای ایران
سازمانهای ایرانی که از سرورهای Linux استفاده میکنند، در معرض خطر این نوع حملات قرار دارند، به ویژه اگر از مکانیزمهای احراز هویت ضعیف یا نظارت ناکافی بر فعالیتهای کاربری برخوردار باشند.
این حملات میتوانند زیرساختهای حیاتی را هدف قرار دهند و منجر به اختلال در خدمات آنلاین شوند.
ارتباط با LegalTech
این حمله نشاندهنده نیاز به تقویت قوانین و استانداردهای امنیتی برای حفاظت از سرورهای Linux در برابر سوءاستفاده از مکانیزمهای احراز هویت است.
همچنین، سازمانها باید به دنبال راهکارهای پیشرفتهتری برای تشخیص فعالیتهای مخرب در حافظه باشند.