کمیته رکن چهارم – اخیرا بدافزاری توسعه یافته که بهسرعت به یکی از اجزاء کلیدی در تقویت حملات باجافزاری تبدیل شده است.
بدافزار بامبلبی (Bumblebee) توسط محققان امنیت سایبری در Symantec مورد تجزیه و تحلیل قرار گرفته است که آن را به عملیات باجافزار از جمله Conti Mountlocker و Quantum مرتبط کردهاند. وبسایت زدنت اعلام کرد که ویشال کمبل، مهندس اصلی تجزیه و تحلیل تهدید در تیم تهدید سیمانتک، گفت: پیوندهای بامبلبی به تعدادی از عملیات باجافزارهای پرمخاطب نشان میدهد که اکنون در مرکز اکوسیستم جرایم سایبری قرار دارد.
حمله اخیری که به کوانتوم انجام شد، چگونگی استفاده از بامبلبی توسط مجرمان سایبری برای ارائه باجافزار را روشن میکند. حمله با یک ایمیل فیشینگ حاوی یک فایل iSO آغاز میشود که بارگذار بامبلبی را پنهان میکند و در صورت باز شدن پیوست، آن را روی دستگاه قربانی اجرا میکند.
بامبلبی یک در پشتی روی رایانه شخصی مهاجمان را فراهم میکند و آنها را قادر میسازد تا کنترل عملیات و اجرای دستورات را به دست گیرند. از اینجا، مهاجمان برای کنترل بیشتر و توانایی جمعآوری اطلاعات بیشتر از دستگاه که میتواند به انجام حمله کمک کند، Cobalt Strike را روی سیستم اجرا میکنند. پس از این، بامبلبی بار باجافزار کوانتومی را رها میکند و فایلها را روی دستگاه قربانی رمزگذاری میکند.
تکنیکهای مشابهی در کمپینهای گروههای باجافزار Conti و Mountlocker استفاده شده و محققان معتقدند که بامبلبی جای درهای پشتی را گرفته است. کمبل میگوید: بامبلبی ممکن است بهعنوان یک جایگزین برای Trickbot و BazarLoader معرفی شده باشد، زیرا بین فعالیتهای اخیر مربوط به بامبلبی و حملات قدیمیتر مرتبط با این لودرها همپوشانی وجود دارد.
فیشینگ موضوع رایجی است که در کمپینهای باجافزار اجرا میشود. در موردی که محققان توضیح دادند، بدافزار از طریق یک ایمیل فیشینگ تحویل داده شد، اما باندهای باجافزار از حملات فیشینگ نیز برای سرقت نامهای کاربری و رمز عبور، بهویژه برنامهها و سرویسهای مبتنی بر ابر استفاده میکنند.
در حالی که باجافزار هنوز یک مسئله مهم امنیت سایبری است، اقداماتی وجود دارد که میتوان برای جلوگیری از حملات انجام داد. این موارد شامل استفاده از احراز هویت چندعاملی در سراسر حسابها برای کمک به جلوگیری از دسترسی مهاجمان به شبکهها و همچنین استفاده سریع وصلههای امنیتی برای جلوگیری از سوءاستفاده مجرمان سایبری از آسیبپذیریهای شناخته شده است.
همچنین برای کسبوکارها مهم است که شبکههای خود را برای فعالیتهای بالقوه غیرعادی رصد کنند، زیرا این امر میتواند نشانهای از اشتباه بودن چیزی باشد و تیمهای امنیت اطلاعات میتوانند برای جلوگیری از حمله باجافزار کامل اقدام کنند. در این زمینه کمبل گفت: هر سازمانی که یک عفونت بامبلبی را در شبکه خود کشف کند، باید با این حادثه با اولویت بالایی برخورد کند، زیرا این بدافزار میتواند مسیری برای چندین تهدید خطرناک باجافزار باشد.
منبع : ایتنا