فاش شدن جزئیات چارچوب لودر HollowFrame و بدافزار Matryoshka در حمله اسپیرفیشینگ به یک شرکت حقوقی

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۰۹ ساعت ۱۳:۱۵

تصویر مرتبط با خبر: HollowFrame Loader Deploys Matryoshka Backdoor in Spear-Phishing Attack on Law Firm
تصویر مرتبط با خبر: HollowFrame Loader Deploys Matryoshka Backdoor in Spear-Phishing Attack on Law Firm
خلاصه سریع

اصل خبر در چند خط

پژوهشگران Blackpoint Cyber چارچوب لودر HollowFrame مبتنی بر Go و بدافزار Matryoshka مبتنی بر Rust را کشف کردند. حمله با یک پیام اسپیرفیشینگ حاوی آرشیو رمزگذاری‌شده و فایل LNK آغاز می‌شود. HollowFrame از طریق DLL side-loading با python.exe و python311.dll اجرا می‌شود. Matryoshka دو نوع دارد: یکی با ارتباط HTTP و دیگری با استفاده از GitHub برای C2. این بدافزارها دسترسی پایدار برای اجرای دستور از راه دور، شناسایی Active Directory و انتقال فایل فراهم می‌کنند. حمله دو نقطه پایانی در یک شرکت حقوقی را هدف قرار داد. HollowFrame بررسی‌های ضدآنالیز انجام می‌دهد و از طریق یک وظیفه زمانبندی‌شده پایداری کسب می‌کند.

متن خبر

شرح خبر

پژوهشگران امنیت سایبری از شرکت Blackpoint Cyber جزئیاتی از یک چارچوب لودر مبتنی بر زبان Go به نام HollowFrame و یک خانواده بدافزار مبتنی بر Rust با نام Matryoshka را افشا کردند. این حمله از طریق یک پیام اسپیرفیشینگ حاوی لینکی به یک آرشیو رمزگذاری‌شده آغاز می‌شود که شامل یک میانبر Windows (LNK) با نام «Case Documents» است. اجرای این فایل زنجیره‌ای چندمرحله‌ای را فعال می‌کند که شامل ارتقای دسترسی، تضعیف حفاظت‌های Microsoft Defender و دانلود payloadهای اضافی می‌شود. HollowFrame از طریق تکنیک DLL side-loading و با استفاده از فایل باینری معتبر Python و یک DLL مخرب اجرا می‌شود، در حالی که Matryoshka در دو نوع وجود دارد: یکی با پشتیبانی از ارتباط و اجرای دستور مبتنی بر HTTP و دیگری که از مخازن خصوصی GitHub برای فرمان و کنترل (C2) استفاده می‌کند. این حمله دو نقطه پایانی در یک شرکت حقوقی ناشناس را هدف قرار داده است. پژوهشگران Blackpoint Cyber چارچوب لودر HollowFrame مبتنی بر Go و بدافزار Matryoshka مبتنی بر Rust را کشف کردند. حمله با یک پیام اسپیرفیشینگ حاوی آرشیو رمزگذاری‌شده و فایل LNK آغاز می‌شود. HollowFrame از طریق DLL side-loading با python.exe و python311.dll اجرا می‌شود. Matryoshka دو نوع دارد: یکی با ارتباط HTTP و دیگری با استفاده از GitHub برای C2. این بدافزارها دسترسی پایدار برای اجرای دستور از راه دور، شناسایی Active Directory و انتقال فایل فراهم می‌کنند. حمله دو نقطه پایانی در یک شرکت حقوقی را هدف قرار داد. HollowFrame بررسی‌های ضدآنالیز انجام می‌دهد و از طریق یک وظیفه زمانبندی‌شده پایداری کسب می‌کند. این حمله نشان‌دهنده تکامل تاکتیک‌های بدافزاری است که از زبان‌های مدرن مانند Go و Rust برای فرار از تشخیص استفاده می‌کنند. استفاده از GitHub به عنوان کانال فرمان و کنترل (C2) نوآوری در روش‌های مخفی‌سازی فعالیت‌های مخرب است. این حمله می‌تواند منجر به سرقت اطلاعات حساس، حرکت جانبی در شبکه و آسیب‌پذیری گسترده‌تر دامنه شود، که برای شرکت‌های حقوقی با داده‌های محرمانه بسیار خطرناک است. شرکت‌های حقوقی به دلیل دسترسی به اطلاعات حساس و محرمانه مشتریان، هدف اصلی حملات سایبری هستند. این حمله می‌تواند منجر به افشای داده‌ها، خسارات مالی و از دست رفتن اعتماد مشتریان شود. هزینه‌های بازیابی و جبران خسارت می‌تواند بسیار بالا باشد. اگرچه این حمله به یک شرکت حقوقی بین‌المللی مربوط می‌شود، اما روش‌های مورد استفاده می‌تواند توسط گروه‌های سایبری علیه سازمان‌های ایرانی نیز به کار گرفته شود. سازمان‌های ایرانی باید آگاهی خود را نسبت به این نوع حملات افزایش دهند و اقدامات امنیتی مناسبی را اتخاذ کنند. این حمله نشان می‌دهد که بدافزارها می‌توانند از زیرساخت‌های قانونی مانند GitHub برای فعالیت‌های مخرب استفاده کنند. این امر چالش‌های جدیدی را برای تشخیص و جلوگیری از حملات سایبری ایجاد می‌کند. شرکت‌ها باید نظارت دقیق‌تری بر فعالیت‌های غیرمعمول در پلتفرم‌های خود داشته باشند. این حمله می‌تواند توسط گروه‌های سایبری دولتی یا غیردولتی انجام شده باشد. استفاده از زیرساخت‌های عمومی مانند GitHub برای C2 می‌تواند نشان‌دهنده تلاش برای پنهان کردن منشأ حمله باشد. The Hacker News به عنوان یک منبع معتبر در زمینه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است. پژوهشگران جزئیات حمله سایبری به یک شرکت حقوقی را فاش کردند که از چارچوب لودر HollowFrame و بدافزار Matryoshka استفاده می‌کند. این حمله از طریق اسپیرفیشینگ و GitHub انجام شد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تاکتیک‌های بدافزاری است که از زبان‌های مدرن مانند Go و Rust برای فرار از تشخیص استفاده می‌کنند. استفاده از GitHub به عنوان کانال فرمان و کنترل (C2) نوآوری در روش‌های مخفی‌سازی فعالیت‌های مخرب است. این حمله می‌تواند منجر به سرقت اطلاعات حساس، حرکت جانبی در شبکه و آسیب‌پذیری گسترده‌تر دامنه شود، که برای شرکت‌های حقوقی با داده‌های محرمانه بسیار خطرناک است.

اثر کسب‌وکاری

شرکت‌های حقوقی به دلیل دسترسی به اطلاعات حساس و محرمانه مشتریان، هدف اصلی حملات سایبری هستند. این حمله می‌تواند منجر به افشای داده‌ها، خسارات مالی و از دست رفتن اعتماد مشتریان شود. هزینه‌های بازیابی و جبران خسارت می‌تواند بسیار بالا باشد.

اثر احتمالی برای ایران

اگرچه این حمله به یک شرکت حقوقی بین‌المللی مربوط می‌شود، اما روش‌های مورد استفاده می‌تواند توسط گروه‌های سایبری علیه سازمان‌های ایرانی نیز به کار گرفته شود. سازمان‌های ایرانی باید آگاهی خود را نسبت به این نوع حملات افزایش دهند و اقدامات امنیتی مناسبی را اتخاذ کنند.

ارتباط با LegalTech

این حمله نشان می‌دهد که بدافزارها می‌توانند از زیرساخت‌های قانونی مانند GitHub برای فعالیت‌های مخرب استفاده کنند. این امر چالش‌های جدیدی را برای تشخیص و جلوگیری از حملات سایبری ایجاد می‌کند. شرکت‌ها باید نظارت دقیق‌تری بر فعالیت‌های غیرمعمول در پلتفرم‌های خود داشته باشند.

زاویه رسانه/کشور منبع

The Hacker News به عنوان یک منبع معتبر در زمینه امنیت سایبری، این خبر را با جزئیات فنی منتشر کرده است.

برچسب‌ها