Veil#Drop: بارگذاری PowerShell میزبانی‌شده در Blogspot

Securonix BlogUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۰۹ ساعت ۲۰:۱۵

تصویر مرتبط با خبر: Veil#Drop: Blogspot-Hosted PowerShell Loader
تصویر مرتبط با خبر: Veil#Drop: Blogspot-Hosted PowerShell Loader
خلاصه سریع

اصل خبر در چند خط

چارچوب Veil#Drop یک بدافزار چندمرحلهای است که از مهندسی اجتماعی، فایل‌های JavaScript مخرب و زیرساخت Google Blogspot برای تحویل PureLog Stealer استفاده می‌کند. این حمله با یک فایل JS فریبنده آغاز شده و PowerShell را با دور زدن سیاست‌های اجرا فعال می‌سازد. مهاجم از صفحات Blogspot برای دریافت مراحل بعدی بهره می‌گیرد و ترافیک مخرب را با فعالیت‌های قانونی ترکیب می‌کند. بدافزار از تکنیک‌های ابهام‌زدایی، رمزگشایی XOR و اجرای در حافظه برای فرار از مکانیسم‌های دفاعی استفاده می‌کند. در نهایت، مجموعه‌های .NET رمزگذاری‌شده اجرا شده و PureLog Stealer برای سرقت اطلاعات مستقر می‌شود.

متن خبر

شرح خبر

چارچوب بدافزاری Veil#Drop با بهره‌گیری از مهندسی اجتماعی و زیرساخت‌های ابری مورد اعتماد مانند Google Blogspot، زنجیره آلودگی چندمرحلهای را برای استقرار PureLog Stealer در حافظه اجرا می‌کند. این حمله با یک فایل JavaScript فریبنده (مثلاً transcript.pdf.js) آغاز می‌شود که از طریق Windows Script Host اجرا شده و PowerShell را با دور زدن سیاست‌های اجرا راه‌اندازی می‌کند. مهاجم از صفحات Blogspot برای دریافت مراحل اضافی استفاده کرده و با ترکیب ترافیک مخرب با فعالیت‌های قانونی وب، کنترل‌های امنیتی مبتنی بر شهرت را دور می‌زند. این کمپین از لایه‌های متعدد ابهام‌زدایی، رمزگشایی سفارشی XOR و اجرای کامل در حافظه بهره می‌برد تا تشخیص را دشوار کند. در نهایت، بدافزار PureLog Stealer برای سرقت اطلاعات اعتبارنامه‌های مرورگر مستقر می‌شود. چارچوب Veil#Drop یک بدافزار چندمرحلهای است که از مهندسی اجتماعی، فایل‌های JavaScript مخرب و زیرساخت Google Blogspot برای تحویل PureLog Stealer استفاده می‌کند. این حمله با یک فایل JS فریبنده آغاز شده و PowerShell را با دور زدن سیاست‌های اجرا فعال می‌سازد. مهاجم از صفحات Blogspot برای دریافت مراحل بعدی بهره می‌گیرد و ترافیک مخرب را با فعالیت‌های قانونی ترکیب می‌کند. بدافزار از تکنیک‌های ابهام‌زدایی، رمزگشایی XOR و اجرای در حافظه برای فرار از مکانیسم‌های دفاعی استفاده می‌کند. در نهایت، مجموعه‌های .NET رمزگذاری‌شده اجرا شده و PureLog Stealer برای سرقت اطلاعات مستقر می‌شود. این حمله نشان‌دهنده تکامل تکنیک‌های بدافزاری است که از زیرساخت‌های قانونی و مورد اعتماد مانند Google Blogspot سوءاستفاده می‌کند. استفاده از PowerShell و ScriptBlocks برای اجرای کامل در حافظه، تشخیص را برای ابزارهای امنیتی سنتی دشوار می‌سازد. علاوه بر این، بهره‌گیری از باینری‌های امضا شده توسط Microsoft (LOLBIN) باعث می‌شود بدافزار بتواند از لیست سفید و کنترل‌های برنامه فرار کند، که این امر تهدیدی جدی برای سازمان‌ها محسوب می‌شود. سرقت اطلاعات اعتبارنامه‌ها توسط PureLog Stealer می‌تواند منجر به دسترسی غیرمجاز به سیستم‌ها، سرقت داده‌های حساس و خسارات مالی شود. سازمان‌ها ممکن است با نقض داده‌ها، جریمه‌های قانونی و از دست دادن اعتماد مشتریان مواجه شوند. سازمان‌ها و کاربران ایرانی نیز در معرض این تهدید هستند، به‌ویژه آن‌هایی که از خدمات ابری مانند Google استفاده می‌کنند. حمله‌های مشابه می‌توانند برای هدف قرار دادن زیرساخت‌های حیاتی یا سرقت اطلاعات حساس در ایران مورد استفاده قرار گیرند. این حمله نشان می‌دهد که بدافزارها چگونه از زیرساخت‌های قانونی برای فرار از تشخیص استفاده می‌کنند، که این امر نیاز به به‌روزرسانی قوانین و استانداردهای امنیتی را برجسته می‌سازد. همچنین، استفاده از تکنیک‌های پیشرفته مانند LOLBIN و اجرای در حافظه، چالش‌های جدیدی برای ابزارهای SIEM و UEBA ایجاد می‌کند. این حمله می‌تواند توسط بازیگران تهدید دولتی یا گروه‌های مجرم سایبری برای هدف قرار دادن سازمان‌ها در کشورهای مختلف، از جمله ایران، استفاده شود. استفاده از زیرساخت‌های ابری بین‌المللی مانند Google، پیچیدگی‌های جغرافیایی-سیاسی را افزایش می‌دهد. Securonix Blog چارچوب Veil#Drop از مهندسی اجتماعی و زیرساخت Google برای استقرار PureLog Stealer استفاده می‌کند. تحلیل کامل زنجیره آلودگی و مکانیسم‌های فرار.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تکنیک‌های بدافزاری است که از زیرساخت‌های قانونی و مورد اعتماد مانند Google Blogspot سوءاستفاده می‌کند. استفاده از PowerShell و ScriptBlocks برای اجرای کامل در حافظه، تشخیص را برای ابزارهای امنیتی سنتی دشوار می‌سازد. علاوه بر این، بهره‌گیری از باینری‌های امضا شده توسط Microsoft (LOLBIN) باعث می‌شود بدافزار بتواند از لیست سفید و کنترل‌های برنامه فرار کند، که این امر تهدیدی جدی برای سازمان‌ها محسوب می‌شود.

اثر کسب‌وکاری

سرقت اطلاعات اعتبارنامه‌ها توسط PureLog Stealer می‌تواند منجر به دسترسی غیرمجاز به سیستم‌ها، سرقت داده‌های حساس و خسارات مالی شود. سازمان‌ها ممکن است با نقض داده‌ها، جریمه‌های قانونی و از دست دادن اعتماد مشتریان مواجه شوند.

اثر احتمالی برای ایران

سازمان‌ها و کاربران ایرانی نیز در معرض این تهدید هستند، به‌ویژه آن‌هایی که از خدمات ابری مانند Google استفاده می‌کنند. حمله‌های مشابه می‌توانند برای هدف قرار دادن زیرساخت‌های حیاتی یا سرقت اطلاعات حساس در ایران مورد استفاده قرار گیرند.

ارتباط با LegalTech

این حمله نشان می‌دهد که بدافزارها چگونه از زیرساخت‌های قانونی برای فرار از تشخیص استفاده می‌کنند، که این امر نیاز به به‌روزرسانی قوانین و استانداردهای امنیتی را برجسته می‌سازد. همچنین، استفاده از تکنیک‌های پیشرفته مانند LOLBIN و اجرای در حافظه، چالش‌های جدیدی برای ابزارهای SIEM و UEBA ایجاد می‌کند.

زاویه رسانه/کشور منبع

Securonix Blog

برچسب‌ها