بارگذاری HollowFrame با استفاده از یک DLL جعلی Python از دست Microsoft Defender فرار می‌کند

Infosecurity MagazineUK3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۱۶:۴۵

تصویر مرتبط با خبر: HollowFrame Loader Uses Fake Python DLL to Evade Defender
تصویر مرتبط با خبر: HollowFrame Loader Uses Fake Python DLL to Evade Defender
خلاصه سریع

اصل خبر در چند خط

گروه APG از Blackpoint Cyber یک چارچوب بارگذاری مستندنشده به نام HollowFrame را کشف کرد که کد Go را درون یک runtime جعلی Python پنهان می‌کند. این حمله از طریق ایمیل فیشینگ آغاز شد و دو نقطه پایانی در یک شرکت حقوقی را هدف قرار داد. مهاجم با استفاده از یک آرشیو رمزگذاری‌شده در Mega، یک فایل میانبر را به قربانیان تحویل داد. پس از اجرای آن، زنجیره‌ای از دستورات PowerShell مبهم اجرا شد که حقوق ادمین را درخواست می‌کرد. پس از کسب دسترسی ادمین، استثنائاتی در Microsoft Defender ایجاد شد و سپس یک فایل DLL جعلی به نام python311.dll بارگذاری شد. HollowFrame یک بارگذاری ماژولار است که روش‌های مختلفی برای اجرا ارائه می‌دهد و می‌تواند تلمتری متفاوتی تولید کند.

متن خبر

شرح خبر

گروه تعقیب حریفان Blackpoint Cyber (APG) در تحقیقی که در ۳۰ ژوئیه منتشر شد، یک چارچوب بارگذاری مستندنشده به نام HollowFrame را کشف کرد که کد Go را درون یک runtime جعلی Python پنهان می‌کند. این حمله از طریق ایمیل فیشینگ هدفمند آغاز شد و دو نقطه پایانی در یک شرکت حقوقی را تحت تأثیر قرار داد. مهاجم با استفاده از یک لینک، قربانیان را به یک آرشیو رمزگذاری‌شده در Mega هدایت کرد که حاوی یک فایل میانبر بود. پس از اجرای آن، زنجیره‌ای از دستورات PowerShell مبهم اجرا شد که حقوق ادمین را درخواست می‌کرد. پس از کسب دسترسی ادمین، استثنائاتی در Microsoft Defender برای یک دایرکتوری و پردازش python.exe ایجاد شد. سپس، یک فایل DLL جعلی به نام python311.dll که در واقع یک کتابخانه Go بود، بارگذاری شد. HollowFrame یک بارگذاری ماژولار است که روش‌های مختلفی مانند process ghosting و manual PE mapping را ارائه می‌دهد و می‌تواند تلمتری متفاوتی در نقطه‌های پایانی مختلف تولید کند. گروه APG از Blackpoint Cyber یک چارچوب بارگذاری مستندنشده به نام HollowFrame را کشف کرد که کد Go را درون یک runtime جعلی Python پنهان می‌کند. این حمله از طریق ایمیل فیشینگ آغاز شد و دو نقطه پایانی در یک شرکت حقوقی را هدف قرار داد. مهاجم با استفاده از یک آرشیو رمزگذاری‌شده در Mega، یک فایل میانبر را به قربانیان تحویل داد. پس از اجرای آن، زنجیره‌ای از دستورات PowerShell مبهم اجرا شد که حقوق ادمین را درخواست می‌کرد. پس از کسب دسترسی ادمین، استثنائاتی در Microsoft Defender ایجاد شد و سپس یک فایل DLL جعلی به نام python311.dll بارگذاری شد. HollowFrame یک بارگذاری ماژولار است که روش‌های مختلفی برای اجرا ارائه می‌دهد و می‌تواند تلمتری متفاوتی تولید کند. این حمله نشان می‌دهد که مهاجمین چگونه از تکنیک‌های پیشرفته برای فرار از سیستم‌های امنیتی استفاده می‌کنند. استفاده از یک DLL جعلی Python برای پنهان کردن کد Go نشان‌دهنده سطح بالای پیچیدگی در حملات سایبری است. علاوه بر این، استفاده از GitHub به عنوان کانال مخفی برای ارتباطات C2 نشان می‌دهد که مهاجمین چگونه از سرویس‌های قانونی برای اهداف مخرب استفاده می‌کنند. این حمله می‌تواند برای شرکت‌ها و سازمان‌ها به ویژه شرکت‌های حقوقی که اطلاعات حساس را مدیریت می‌کنند، خطرات جدی ایجاد کند. از دست رفتن داده‌ها، آسیب به شهرت و هزینه‌های مالی از جمله پیامدهای احتمالی هستند. هرچند این حمله به طور خاص ایران را هدف قرار نداده است، اما سازمان‌ها و شرکت‌های ایرانی نیز می‌توانند در معرض چنین حمله‌هایی قرار بگیرند. استفاده از تکنیک‌های پیشرفته توسط مهاجمین می‌تواند برای زیرساخت‌های حیاتی و اطلاعات حساس در ایران خطرآفرین باشد. این حمله نشان می‌دهد که مهاجمین چگونه از تکنیک‌های قانونی و ابزارهای داخلی برای اهداف مخرب استفاده می‌کنند. این امر می‌تواند چالش‌های جدیدی برای قانون‌گذاران و متخصصان امنیتی ایجاد کند که باید راه‌های جدیدی برای مقابله با چنین حمله‌هایی پیدا کنند. این حمله توسط گروه APG کشف شد و هدف آن یک شرکت حقوقی بود. هرچند منشأ جغرافیایی مهاجم مشخص نیست، اما استفاده از تکنیک‌های پیشرفته می‌تواند نشان‌دهنده فعالیت گروه‌های سایبری سازمان‌یافته باشد. Infosecurity Magazine کشف جدید توسط Blackpoint Cyber: بارگذاری HollowFrame با استفاده از DLL جعلی Python از دست Microsoft Defender فرار می‌کند و از تکنیک‌های پیشرفته برای حمله استفاده می‌کند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان می‌دهد که مهاجمین چگونه از تکنیک‌های پیشرفته برای فرار از سیستم‌های امنیتی استفاده می‌کنند. استفاده از یک DLL جعلی Python برای پنهان کردن کد Go نشان‌دهنده سطح بالای پیچیدگی در حملات سایبری است. علاوه بر این، استفاده از GitHub به عنوان کانال مخفی برای ارتباطات C2 نشان می‌دهد که مهاجمین چگونه از سرویس‌های قانونی برای اهداف مخرب استفاده می‌کنند.

اثر کسب‌وکاری

این حمله می‌تواند برای شرکت‌ها و سازمان‌ها به ویژه شرکت‌های حقوقی که اطلاعات حساس را مدیریت می‌کنند، خطرات جدی ایجاد کند. از دست رفتن داده‌ها، آسیب به شهرت و هزینه‌های مالی از جمله پیامدهای احتمالی هستند.

اثر احتمالی برای ایران

هرچند این حمله به طور خاص ایران را هدف قرار نداده است، اما سازمان‌ها و شرکت‌های ایرانی نیز می‌توانند در معرض چنین حمله‌هایی قرار بگیرند. استفاده از تکنیک‌های پیشرفته توسط مهاجمین می‌تواند برای زیرساخت‌های حیاتی و اطلاعات حساس در ایران خطرآفرین باشد.

ارتباط با LegalTech

این حمله نشان می‌دهد که مهاجمین چگونه از تکنیک‌های قانونی و ابزارهای داخلی برای اهداف مخرب استفاده می‌کنند. این امر می‌تواند چالش‌های جدیدی برای قانون‌گذاران و متخصصان امنیتی ایجاد کند که باید راه‌های جدیدی برای مقابله با چنین حمله‌هایی پیدا کنند.

زاویه رسانه/کشور منبع

Infosecurity Magazine

برچسب‌ها