کمیته رکن چهارم – باجافزار نوظهور Osiris با استفاده از درایور مخرب POORTRY و تکنیک BYOVD موفق به غیرفعالسازی ابزارهای امنیتی و هدفقراردادن یکی از اپراتورهای بزرگ خدمات غذایی در جنوب شرق آسیا شده است.

به گزارش کمیته رکن چهارم، پژوهشگران امنیت سایبری از شناسایی یک خانواده جدید باجافزاری با نام Osiris خبر دادهاند که در آبان ۱۴۰۴ (نوامبر ۲۰۲۵) یکی از شرکتهای بزرگ حوزه خدمات غذایی در جنوب شرق آسیا را هدف قرار داده است. این حمله با بهرهگیری از درایور مخربی به نام POORTRY انجام شده که از تکنیک شناختهشده Bring Your Own Vulnerable Driver (BYOVD) برای غیرفعالسازی نرمافزارهای امنیتی استفاده کرده است.
Osiris یک باجافزار کاملاً جدید ارزیابی میشود و هیچ ارتباطی با نسخهای با همین نام که در سال ۲۰۱۶ شناسایی شده بود ندارد. اگرچه اطلاعاتی درباره سازندگان این باجافزار در دست نیست، اما تحلیلهای فنی نشان میدهد این بدافزار دارای شباهتهایی با باجافزار INC (معروف به Warble) است.
این حمله با بهرهگیری از مجموعهای متنوع از ابزارهای دومنظوره و Living-off-the-Land اجرا شده و از جمله ابزارهای استفادهشده میتوان به Netscan، Netexec، MeshAgent و نسخه سفارشیشدهای از نرمافزار Rustdesk برای دسترسی از راه دور اشاره کرد. همچنین، مهاجمان پیش از اجرای باجافزار اقدام به استخراج اطلاعات حساس کردهاند که این دادهها از طریق Rclone به فضای ابری Wasabi منتقل شده است.
Osiris با استفاده از طرح رمزگذاری ترکیبی و کلیدهای منحصربهفرد برای هر فایل، قابلیت متوقفسازی سرویسها و پردازشهای گستردهای را دارد که شامل برنامههای Microsoft Office، Exchange، مرورگرهای Firefox و سایر ابزارهای امنیتی و پشتیبانگیری میشود. این باجافزار همچنین قادر به تعیین پوشهها و پسوندهای خاص برای رمزگذاری، ایجاد یادداشت باجخواهی و متوقفکردن پردازشها بهطور خودکار است.
درایور POORTRY برخلاف روشهای مرسوم BYOVD، یک درایور سفارشیسازیشده است که نه با سواستفاده از درایورهای آسیبپذیر موجود، بلکه بهطور خاص برای ارتقاء سطح دسترسی و غیرفعالسازی ابزارهای امنیتی طراحی شده است. همچنین ابزار KillAV برای بارگذاری این درایور در سیستم قربانی و پایاندادن به پردازشهای محافظتی بهکار رفته و پروتکل RDP نیز برای فراهمسازی دسترسی مهاجمان از راه دور در شبکه قربانی فعال شده بود.
افزایش حملات باجافزاری در سال ۲۰۲۵ زنگ هشدار جدیدی برای نهادها و سازمانها محسوب میشود. براساس گزارشهای منتشرشده، در سال ۲۰۲۵ مجموعاً ۴٬۷۳۷ حمله باجافزاری ادعا شده که این رقم نسبت به سال گذشته با رشد اندک ۰.۸ درصدی همراه بوده است. فعالترین گروهها در این بازه شامل Akira، Qilin، Play، INC، SafePay، RansomHub، DragonForce، Sinobi، Rhysida و CACTUS بودهاند.
برخی دیگر از تحولات قابلتوجه در اکوسیستم باجافزار شامل موارد زیر بوده است:
استفاده گروه Akira از درایور آسیبپذیر ThrottleStop و سوءاستفاده از SonicWall SSL VPN
تداوم فعالیت LockBit علیرغم عملیات پلیسی
آغاز فعالیت خانواده جدید ۰۱flip مبتنی بر زبان Rust
استفاده گسترده از ابزارهای مشروع مانند Velociraptor و DFIR در فازهای اولیه حمله
بهرهگیری از GuLoader برای توزیع باجافزار در حملات Makop
کارشناسان امنیتی هشدار دادهاند که با وجود تمرکز گسترده بر باجافزارهای رمزگذاریکننده، افزایش حملات مبتنی بر اخاذی بدون رمزگذاری، چالشهای تازهای را برای دفاع سایبری سازمانها بهوجود آورده است؛ چرا که در این سناریوها، باجافزار تنها یکی از اجزای حمله بهشمار میرود.
در واکنش به تهدیدات فزاینده، به سازمانها توصیه میشود پایش دقیقتری بر ابزارهای دومنظوره، محدودسازی دسترسی از راه دور، اعمال احراز هویت چندمرحلهای، استفاده از Application Allowlisting و نگهداری نسخههای پشتیبان آفلاین در دستور کار خود قرار دهند.
منبع: The Hacker News



