تصویر مرتبط با خبر: Veil#Drop: Blogspot-Hosted PowerShell Loader
خلاصه سریع
اصل خبر در چند خط
چارچوب Veil#Drop یک بدافزار چندمرحلهای است که از مهندسی اجتماعی، فایلهای JavaScript مخرب و زیرساخت Google Blogspot برای تحویل PureLog Stealer استفاده میکند.
این حمله با یک فایل JS فریبنده آغاز شده و PowerShell را با دور زدن سیاستهای اجرا فعال میسازد.
مهاجم از صفحات Blogspot برای دریافت مراحل بعدی بهره میگیرد و ترافیک مخرب را با فعالیتهای قانونی ترکیب میکند.
بدافزار از تکنیکهای ابهامزدایی، رمزگشایی XOR و اجرای در حافظه برای فرار از مکانیسمهای دفاعی استفاده میکند.
در نهایت، مجموعههای .NET رمزگذاریشده اجرا شده و PureLog Stealer برای سرقت اطلاعات مستقر میشود.
متن خبر
شرح خبر
چارچوب بدافزاری Veil#Drop با بهرهگیری از مهندسی اجتماعی و زیرساختهای ابری مورد اعتماد مانند Google Blogspot، زنجیره آلودگی چندمرحلهای را برای استقرار PureLog Stealer در حافظه اجرا میکند.
این حمله با یک فایل JavaScript فریبنده (مثلاً transcript.pdf.js) آغاز میشود که از طریق Windows Script Host اجرا شده و PowerShell را با دور زدن سیاستهای اجرا راهاندازی میکند.
مهاجم از صفحات Blogspot برای دریافت مراحل اضافی استفاده کرده و با ترکیب ترافیک مخرب با فعالیتهای قانونی وب، کنترلهای امنیتی مبتنی بر شهرت را دور میزند.
این کمپین از لایههای متعدد ابهامزدایی، رمزگشایی سفارشی XOR و اجرای کامل در حافظه بهره میبرد تا تشخیص را دشوار کند.
در نهایت، بدافزار PureLog Stealer برای سرقت اطلاعات اعتبارنامههای مرورگر مستقر میشود.
چارچوب Veil#Drop یک بدافزار چندمرحلهای است که از مهندسی اجتماعی، فایلهای JavaScript مخرب و زیرساخت Google Blogspot برای تحویل PureLog Stealer استفاده میکند.
این حمله با یک فایل JS فریبنده آغاز شده و PowerShell را با دور زدن سیاستهای اجرا فعال میسازد.
مهاجم از صفحات Blogspot برای دریافت مراحل بعدی بهره میگیرد و ترافیک مخرب را با فعالیتهای قانونی ترکیب میکند.
بدافزار از تکنیکهای ابهامزدایی، رمزگشایی XOR و اجرای در حافظه برای فرار از مکانیسمهای دفاعی استفاده میکند.
در نهایت، مجموعههای .NET رمزگذاریشده اجرا شده و PureLog Stealer برای سرقت اطلاعات مستقر میشود.
این حمله نشاندهنده تکامل تکنیکهای بدافزاری است که از زیرساختهای قانونی و مورد اعتماد مانند Google Blogspot سوءاستفاده میکند.
استفاده از PowerShell و ScriptBlocks برای اجرای کامل در حافظه، تشخیص را برای ابزارهای امنیتی سنتی دشوار میسازد.
علاوه بر این، بهرهگیری از باینریهای امضا شده توسط Microsoft (LOLBIN) باعث میشود بدافزار بتواند از لیست سفید و کنترلهای برنامه فرار کند، که این امر تهدیدی جدی برای سازمانها محسوب میشود.
سرقت اطلاعات اعتبارنامهها توسط PureLog Stealer میتواند منجر به دسترسی غیرمجاز به سیستمها، سرقت دادههای حساس و خسارات مالی شود.
سازمانها ممکن است با نقض دادهها، جریمههای قانونی و از دست دادن اعتماد مشتریان مواجه شوند.
سازمانها و کاربران ایرانی نیز در معرض این تهدید هستند، بهویژه آنهایی که از خدمات ابری مانند Google استفاده میکنند.
حملههای مشابه میتوانند برای هدف قرار دادن زیرساختهای حیاتی یا سرقت اطلاعات حساس در ایران مورد استفاده قرار گیرند.
این حمله نشان میدهد که بدافزارها چگونه از زیرساختهای قانونی برای فرار از تشخیص استفاده میکنند، که این امر نیاز به بهروزرسانی قوانین و استانداردهای امنیتی را برجسته میسازد.
همچنین، استفاده از تکنیکهای پیشرفته مانند LOLBIN و اجرای در حافظه، چالشهای جدیدی برای ابزارهای SIEM و UEBA ایجاد میکند.
این حمله میتواند توسط بازیگران تهدید دولتی یا گروههای مجرم سایبری برای هدف قرار دادن سازمانها در کشورهای مختلف، از جمله ایران، استفاده شود.
استفاده از زیرساختهای ابری بینالمللی مانند Google، پیچیدگیهای جغرافیایی-سیاسی را افزایش میدهد.
Securonix Blog چارچوب Veil#Drop از مهندسی اجتماعی و زیرساخت Google برای استقرار PureLog Stealer استفاده میکند.
تحلیل کامل زنجیره آلودگی و مکانیسمهای فرار.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تکامل تکنیکهای بدافزاری است که از زیرساختهای قانونی و مورد اعتماد مانند Google Blogspot سوءاستفاده میکند.
استفاده از PowerShell و ScriptBlocks برای اجرای کامل در حافظه، تشخیص را برای ابزارهای امنیتی سنتی دشوار میسازد.
علاوه بر این، بهرهگیری از باینریهای امضا شده توسط Microsoft (LOLBIN) باعث میشود بدافزار بتواند از لیست سفید و کنترلهای برنامه فرار کند، که این امر تهدیدی جدی برای سازمانها محسوب میشود.
اثر کسبوکاری
سرقت اطلاعات اعتبارنامهها توسط PureLog Stealer میتواند منجر به دسترسی غیرمجاز به سیستمها، سرقت دادههای حساس و خسارات مالی شود.
سازمانها ممکن است با نقض دادهها، جریمههای قانونی و از دست دادن اعتماد مشتریان مواجه شوند.
اثر احتمالی برای ایران
سازمانها و کاربران ایرانی نیز در معرض این تهدید هستند، بهویژه آنهایی که از خدمات ابری مانند Google استفاده میکنند.
حملههای مشابه میتوانند برای هدف قرار دادن زیرساختهای حیاتی یا سرقت اطلاعات حساس در ایران مورد استفاده قرار گیرند.
ارتباط با LegalTech
این حمله نشان میدهد که بدافزارها چگونه از زیرساختهای قانونی برای فرار از تشخیص استفاده میکنند، که این امر نیاز به بهروزرسانی قوانین و استانداردهای امنیتی را برجسته میسازد.
همچنین، استفاده از تکنیکهای پیشرفته مانند LOLBIN و اجرای در حافظه، چالشهای جدیدی برای ابزارهای SIEM و UEBA ایجاد میکند.