پروژه Ire نمونهای دیگر از بدافزار LOTUSLITE را کشف کرد
Microsoft Research BlogUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۰۸:۰۰
تصویر مرتبط با خبر: Inside Project Ire’s discovery of an evasive malware sample
خلاصه سریع
اصل خبر در چند خط
پروژه Ire Microsoft نمونهای جدید از بدافزار LOTUSLITE را شناسایی کرد که یک درب پشتی DLL برای Windows است.
این نمونه، با هش SHA-256 47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653، در لیست IOC Acronis قرار ندارد و توسط اکثر EDRهای اصلی تشخیص داده نشده بود.
Ire با تحلیل رفتاری و بدون دانش قبلی، این نمونه را به عنوان بدافزار طبقهبندی کرد.
بدافزار از طریق فایل ZIP سیاسی تحویل داده میشود و از سایدلودینگ Tencent KuGou استفاده میکند.
گزارش Ire نشان میدهد که این نمونه دارای رفتارهای مشترک با خانواده LOTUSLITE است، از جمله تقسیم loader/DLL، ارتباط C2 از طریق HTTPS و مکانیسمهای پایداری.
متن خبر
شرح خبر
پروژه Ire، عامل خودمختار طبقهبندی بدافزار Microsoft، موفق به شناسایی و تحلیل نمونهای جدید از بدافزار LOTUSLITE شد که یک درب پشتی DLL برای سیستمعامل Windows است.
این نمونه، که هش آن در لیست IOC گزارش Acronis قرار ندارد، توسط اکثر راهکارهای EDR اصلی مانند CrowdStrike Falcon، SentinelOne، ESET و دیگران تا تاریخ ۴ ژوئن هنوز به عنوان بدافزار تشخیص داده نشده بود.
Ire با استفاده از تحلیل رفتاری و مهندسی معکوس خودکار، بدون نیاز به دانش قبلی انسانی، توانسته است رفتارهای مخرب این نمونه را شناسایی کند و آن را به خانواده LOTUSLITE نسبت دهد.
این بدافزار از طریق فایلهای ZIP با موضوع سیاسی تحویل داده میشود و از مکانیسم سایدلودینگ برای اجرا استفاده میکند.
کشف این نمونه نشان میدهد که روشهای سنتی تشخیص بدافزار، مانند تطابق امضا، در برابر بدافزارهای نوین و پیچیده ممکن است ناکارآمد باشند.
پروژه Ire Microsoft نمونهای جدید از بدافزار LOTUSLITE را شناسایی کرد که یک درب پشتی DLL برای Windows است.
این نمونه، با هش SHA-256 47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653، در لیست IOC Acronis قرار ندارد و توسط اکثر EDRهای اصلی تشخیص داده نشده بود.
Ire با تحلیل رفتاری و بدون دانش قبلی، این نمونه را به عنوان بدافزار طبقهبندی کرد.
بدافزار از طریق فایل ZIP سیاسی تحویل داده میشود و از سایدلودینگ Tencent KuGou استفاده میکند.
گزارش Ire نشان میدهد که این نمونه دارای رفتارهای مشترک با خانواده LOTUSLITE است، از جمله تقسیم loader/DLL، ارتباط C2 از طریق HTTPS و مکانیسمهای پایداری.
این کشف اهمیت زیادی دارد زیرا نشان میدهد که بدافزارهای نوین میتوانند با تغییر IOCها از تشخیص سنتی فرار کنند، اما روشهای تحلیل رفتاری و خودکار مانند Ire قادر به شناسایی آنها هستند.
این موضوع اهمیت استفاده از فناوریهای پیشرفته مانند LLM و مهندسی معکوس خودکار را برای مقابله با تهدیدات سایبری جدید برجسته میکند.
علاوه بر این، عدم تشخیص این نمونه توسط اکثر EDRهای اصلی نشاندهنده نیاز به بهبود روشهای تشخیص و استفاده از رویکردهای چندلایه است.
این بدافزار میتواند برای سازمانها و کسبوکارها تهدیدی جدی باشد، زیرا قادر به دسترسی غیرمجاز به سیستمها، سرقت اطلاعات حساس و ایجاد درب پشتی برای حملات بعدی است.
عدم تشخیص توسط EDRها میتواند منجر به نفوذ طولانیمدت و خسارات مالی و اعتباری شود.
ایران نیز میتواند تحت تأثیر این بدافزار قرار گیرد، به ویژه اگر سازمانها و نهادهای ایرانی از راهکارهای امنیتی قدیمیتر استفاده کنند که قادر به تشخیص بدافزارهای نوین نیستند.
حملات سایبری میتوانند زیرساختهای حیاتی، بانکها و نهادهای دولتی را هدف قرار دهند.
این کشف میتواند بر قوانین و مقررات امنیتی سایبری تأثیر بگذارد و نیاز به استانداردهای سختگیرانهتر برای تشخیص و مقابله با بدافزارها را برجسته کند.
همچنین، استفاده از فناوریهای پیشرفته مانند Ire میتواند به عنوان یک مدل برای توسعه راهکارهای امنیتی جدید مورد توجه قرار گیرد.
بدافزار LOTUSLITE توسط Acronis به گروه Mustang Panda نسبت داده شده است که معمولاً با فعالیتهای جاسوسی سایبری مرتبط با چین در ارتباط است.
این موضوع میتواند تنشهای ژئوپلیتیکی را در حوزه سایبری افزایش دهد.
Microsoft Research Blog پروژه Ire Microsoft نمونهای جدید از بدافزار LOTUSLITE را کشف کرد که توسط اکثر EDRها تشخیص داده نشده بود.
این بدافزار از طریق فایلهای ZIP سیاسی تحویل داده میشود.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کشف اهمیت زیادی دارد زیرا نشان میدهد که بدافزارهای نوین میتوانند با تغییر IOCها از تشخیص سنتی فرار کنند، اما روشهای تحلیل رفتاری و خودکار مانند Ire قادر به شناسایی آنها هستند.
این موضوع اهمیت استفاده از فناوریهای پیشرفته مانند LLM و مهندسی معکوس خودکار را برای مقابله با تهدیدات سایبری جدید برجسته میکند.
علاوه بر این، عدم تشخیص این نمونه توسط اکثر EDRهای اصلی نشاندهنده نیاز به بهبود روشهای تشخیص و استفاده از رویکردهای چندلایه است.
اثر کسبوکاری
این بدافزار میتواند برای سازمانها و کسبوکارها تهدیدی جدی باشد، زیرا قادر به دسترسی غیرمجاز به سیستمها، سرقت اطلاعات حساس و ایجاد درب پشتی برای حملات بعدی است.
عدم تشخیص توسط EDRها میتواند منجر به نفوذ طولانیمدت و خسارات مالی و اعتباری شود.
اثر احتمالی برای ایران
ایران نیز میتواند تحت تأثیر این بدافزار قرار گیرد، به ویژه اگر سازمانها و نهادهای ایرانی از راهکارهای امنیتی قدیمیتر استفاده کنند که قادر به تشخیص بدافزارهای نوین نیستند.
حملات سایبری میتوانند زیرساختهای حیاتی، بانکها و نهادهای دولتی را هدف قرار دهند.
ارتباط با LegalTech
این کشف میتواند بر قوانین و مقررات امنیتی سایبری تأثیر بگذارد و نیاز به استانداردهای سختگیرانهتر برای تشخیص و مقابله با بدافزارها را برجسته کند.
همچنین، استفاده از فناوریهای پیشرفته مانند Ire میتواند به عنوان یک مدل برای توسعه راهکارهای امنیتی جدید مورد توجه قرار گیرد.