پروژه Ire نمونه‌ای دیگر از بدافزار LOTUSLITE را کشف کرد

Microsoft Research BlogUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۰۸:۰۰

تصویر مرتبط با خبر: Inside Project Ire’s discovery of an evasive malware sample
تصویر مرتبط با خبر: Inside Project Ire’s discovery of an evasive malware sample
خلاصه سریع

اصل خبر در چند خط

پروژه Ire Microsoft نمونه‌ای جدید از بدافزار LOTUSLITE را شناسایی کرد که یک درب پشتی DLL برای Windows است. این نمونه، با هش SHA-256 47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653، در لیست IOC Acronis قرار ندارد و توسط اکثر EDRهای اصلی تشخیص داده نشده بود. Ire با تحلیل رفتاری و بدون دانش قبلی، این نمونه را به عنوان بدافزار طبقه‌بندی کرد. بدافزار از طریق فایل ZIP سیاسی تحویل داده می‌شود و از سایدلودینگ Tencent KuGou استفاده می‌کند. گزارش Ire نشان می‌دهد که این نمونه دارای رفتارهای مشترک با خانواده LOTUSLITE است، از جمله تقسیم loader/DLL، ارتباط C2 از طریق HTTPS و مکانیسم‌های پایداری.

متن خبر

شرح خبر

پروژه Ire، عامل خودمختار طبقه‌بندی بدافزار Microsoft، موفق به شناسایی و تحلیل نمونه‌ای جدید از بدافزار LOTUSLITE شد که یک درب پشتی DLL برای سیستم‌عامل Windows است. این نمونه، که هش آن در لیست IOC گزارش Acronis قرار ندارد، توسط اکثر راهکارهای EDR اصلی مانند CrowdStrike Falcon، SentinelOne، ESET و دیگران تا تاریخ ۴ ژوئن هنوز به عنوان بدافزار تشخیص داده نشده بود. Ire با استفاده از تحلیل رفتاری و مهندسی معکوس خودکار، بدون نیاز به دانش قبلی انسانی، توانسته است رفتارهای مخرب این نمونه را شناسایی کند و آن را به خانواده LOTUSLITE نسبت دهد. این بدافزار از طریق فایل‌های ZIP با موضوع سیاسی تحویل داده می‌شود و از مکانیسم سایدلودینگ برای اجرا استفاده می‌کند. کشف این نمونه نشان می‌دهد که روش‌های سنتی تشخیص بدافزار، مانند تطابق امضا، در برابر بدافزارهای نوین و پیچیده ممکن است ناکارآمد باشند. پروژه Ire Microsoft نمونه‌ای جدید از بدافزار LOTUSLITE را شناسایی کرد که یک درب پشتی DLL برای Windows است. این نمونه، با هش SHA-256 47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653، در لیست IOC Acronis قرار ندارد و توسط اکثر EDRهای اصلی تشخیص داده نشده بود. Ire با تحلیل رفتاری و بدون دانش قبلی، این نمونه را به عنوان بدافزار طبقه‌بندی کرد. بدافزار از طریق فایل ZIP سیاسی تحویل داده می‌شود و از سایدلودینگ Tencent KuGou استفاده می‌کند. گزارش Ire نشان می‌دهد که این نمونه دارای رفتارهای مشترک با خانواده LOTUSLITE است، از جمله تقسیم loader/DLL، ارتباط C2 از طریق HTTPS و مکانیسم‌های پایداری. این کشف اهمیت زیادی دارد زیرا نشان می‌دهد که بدافزارهای نوین می‌توانند با تغییر IOCها از تشخیص سنتی فرار کنند، اما روش‌های تحلیل رفتاری و خودکار مانند Ire قادر به شناسایی آن‌ها هستند. این موضوع اهمیت استفاده از فناوری‌های پیشرفته مانند LLM و مهندسی معکوس خودکار را برای مقابله با تهدیدات سایبری جدید برجسته می‌کند. علاوه بر این، عدم تشخیص این نمونه توسط اکثر EDRهای اصلی نشان‌دهنده نیاز به بهبود روش‌های تشخیص و استفاده از رویکردهای چندلایه است. این بدافزار می‌تواند برای سازمان‌ها و کسب‌وکارها تهدیدی جدی باشد، زیرا قادر به دسترسی غیرمجاز به سیستم‌ها، سرقت اطلاعات حساس و ایجاد درب پشتی برای حملات بعدی است. عدم تشخیص توسط EDRها می‌تواند منجر به نفوذ طولانی‌مدت و خسارات مالی و اعتباری شود. ایران نیز می‌تواند تحت تأثیر این بدافزار قرار گیرد، به ویژه اگر سازمان‌ها و نهادهای ایرانی از راهکارهای امنیتی قدیمی‌تر استفاده کنند که قادر به تشخیص بدافزارهای نوین نیستند. حملات سایبری می‌توانند زیرساخت‌های حیاتی، بانک‌ها و نهادهای دولتی را هدف قرار دهند. این کشف می‌تواند بر قوانین و مقررات امنیتی سایبری تأثیر بگذارد و نیاز به استانداردهای سخت‌گیرانه‌تر برای تشخیص و مقابله با بدافزارها را برجسته کند. همچنین، استفاده از فناوری‌های پیشرفته مانند Ire می‌تواند به عنوان یک مدل برای توسعه راهکارهای امنیتی جدید مورد توجه قرار گیرد. بدافزار LOTUSLITE توسط Acronis به گروه Mustang Panda نسبت داده شده است که معمولاً با فعالیت‌های جاسوسی سایبری مرتبط با چین در ارتباط است. این موضوع می‌تواند تنش‌های ژئوپلیتیکی را در حوزه سایبری افزایش دهد. Microsoft Research Blog پروژه Ire Microsoft نمونه‌ای جدید از بدافزار LOTUSLITE را کشف کرد که توسط اکثر EDRها تشخیص داده نشده بود. این بدافزار از طریق فایل‌های ZIP سیاسی تحویل داده می‌شود.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کشف اهمیت زیادی دارد زیرا نشان می‌دهد که بدافزارهای نوین می‌توانند با تغییر IOCها از تشخیص سنتی فرار کنند، اما روش‌های تحلیل رفتاری و خودکار مانند Ire قادر به شناسایی آن‌ها هستند. این موضوع اهمیت استفاده از فناوری‌های پیشرفته مانند LLM و مهندسی معکوس خودکار را برای مقابله با تهدیدات سایبری جدید برجسته می‌کند. علاوه بر این، عدم تشخیص این نمونه توسط اکثر EDRهای اصلی نشان‌دهنده نیاز به بهبود روش‌های تشخیص و استفاده از رویکردهای چندلایه است.

اثر کسب‌وکاری

این بدافزار می‌تواند برای سازمان‌ها و کسب‌وکارها تهدیدی جدی باشد، زیرا قادر به دسترسی غیرمجاز به سیستم‌ها، سرقت اطلاعات حساس و ایجاد درب پشتی برای حملات بعدی است. عدم تشخیص توسط EDRها می‌تواند منجر به نفوذ طولانی‌مدت و خسارات مالی و اعتباری شود.

اثر احتمالی برای ایران

ایران نیز می‌تواند تحت تأثیر این بدافزار قرار گیرد، به ویژه اگر سازمان‌ها و نهادهای ایرانی از راهکارهای امنیتی قدیمی‌تر استفاده کنند که قادر به تشخیص بدافزارهای نوین نیستند. حملات سایبری می‌توانند زیرساخت‌های حیاتی، بانک‌ها و نهادهای دولتی را هدف قرار دهند.

ارتباط با LegalTech

این کشف می‌تواند بر قوانین و مقررات امنیتی سایبری تأثیر بگذارد و نیاز به استانداردهای سخت‌گیرانه‌تر برای تشخیص و مقابله با بدافزارها را برجسته کند. همچنین، استفاده از فناوری‌های پیشرفته مانند Ire می‌تواند به عنوان یک مدل برای توسعه راهکارهای امنیتی جدید مورد توجه قرار گیرد.

زاویه رسانه/کشور منبع

Microsoft Research Blog

برچسب‌ها