پرش به محتوا
آخرین اخبار
هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد
اخبار

افشای باج‌افزار جدید Osiris با تمرکز بر غیرفعال‌سازی ابزارهای امنیتی

بهمن ۳, ۱۴۰۴ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – باج‌افزار نوظهور Osiris با استفاده از درایور مخرب POORTRY و تکنیک BYOVD موفق به غیرفعال‌سازی ابزارهای امنیتی و هدف‌قراردادن یکی از اپراتورهای بزرگ خدمات غذایی در جنوب شرق آسیا شده است.

به گزارش کمیته رکن چهارم، پژوهشگران امنیت سایبری از شناسایی یک خانواده جدید باج‌افزاری با نام Osiris خبر داده‌اند که در آبان ۱۴۰۴ (نوامبر ۲۰۲۵) یکی از شرکت‌های بزرگ حوزه خدمات غذایی در جنوب شرق آسیا را هدف قرار داده است. این حمله با بهره‌گیری از درایور مخربی به نام POORTRY انجام شده که از تکنیک شناخته‌شده Bring Your Own Vulnerable Driver (BYOVD) برای غیرفعال‌سازی نرم‌افزارهای امنیتی استفاده کرده است.

Osiris یک باج‌افزار کاملاً جدید ارزیابی می‌شود و هیچ ارتباطی با نسخه‌ای با همین نام که در سال ۲۰۱۶ شناسایی شده بود ندارد. اگرچه اطلاعاتی درباره سازندگان این باج‌افزار در دست نیست، اما تحلیل‌های فنی نشان می‌دهد این بدافزار دارای شباهت‌هایی با باج‌افزار INC (معروف به Warble) است.

این حمله با بهره‌گیری از مجموعه‌ای متنوع از ابزارهای دومنظوره و Living-off-the-Land اجرا شده و از جمله ابزارهای استفاده‌شده می‌توان به Netscan، Netexec، MeshAgent و نسخه سفارشی‌شده‌ای از نرم‌افزار Rustdesk برای دسترسی از راه دور اشاره کرد. همچنین، مهاجمان پیش از اجرای باج‌افزار اقدام به استخراج اطلاعات حساس کرده‌اند که این داده‌ها از طریق Rclone به فضای ابری Wasabi منتقل شده است.

Osiris با استفاده از طرح رمزگذاری ترکیبی و کلیدهای منحصربه‌فرد برای هر فایل، قابلیت متوقف‌سازی سرویس‌ها و پردازش‌های گسترده‌ای را دارد که شامل برنامه‌های Microsoft Office، Exchange، مرورگرهای Firefox و سایر ابزارهای امنیتی و پشتیبان‌گیری می‌شود. این باج‌افزار همچنین قادر به تعیین پوشه‌ها و پسوندهای خاص برای رمزگذاری، ایجاد یادداشت باج‌خواهی و متوقف‌کردن پردازش‌ها به‌طور خودکار است.

درایور POORTRY برخلاف روش‌های مرسوم BYOVD، یک درایور سفارشی‌سازی‌شده است که نه با سواستفاده از درایورهای آسیب‌پذیر موجود، بلکه به‌طور خاص برای ارتقاء سطح دسترسی و غیرفعال‌سازی ابزارهای امنیتی طراحی شده است. همچنین ابزار KillAV برای بارگذاری این درایور در سیستم قربانی و پایان‌دادن به پردازش‌های محافظتی به‌کار رفته و پروتکل RDP نیز برای فراهم‌سازی دسترسی مهاجمان از راه دور در شبکه قربانی فعال شده بود.

افزایش حملات باج‌افزاری در سال ۲۰۲۵ زنگ هشدار جدیدی برای نهادها و سازمان‌ها محسوب می‌شود. براساس گزارش‌های منتشرشده، در سال ۲۰۲۵ مجموعاً ۴٬۷۳۷ حمله باج‌افزاری ادعا شده که این رقم نسبت به سال گذشته با رشد اندک ۰.۸ درصدی همراه بوده است. فعال‌ترین گروه‌ها در این بازه شامل Akira، Qilin، Play، INC، SafePay، RansomHub، DragonForce، Sinobi، Rhysida و CACTUS بوده‌اند.

برخی دیگر از تحولات قابل‌توجه در اکوسیستم باج‌افزار شامل موارد زیر بوده است:

استفاده گروه Akira از درایور آسیب‌پذیر ThrottleStop و سوءاستفاده از SonicWall SSL VPN

تداوم فعالیت LockBit علی‌رغم عملیات پلیسی

آغاز فعالیت خانواده جدید ۰۱flip مبتنی بر زبان Rust

استفاده گسترده از ابزارهای مشروع مانند Velociraptor و DFIR در فازهای اولیه حمله

بهره‌گیری از GuLoader برای توزیع باج‌افزار در حملات Makop

کارشناسان امنیتی هشدار داده‌اند که با وجود تمرکز گسترده بر باج‌افزارهای رمزگذاری‌کننده، افزایش حملات مبتنی بر اخاذی بدون رمزگذاری، چالش‌های تازه‌ای را برای دفاع سایبری سازمان‌ها به‌وجود آورده است؛ چرا که در این سناریوها، باج‌افزار تنها یکی از اجزای حمله به‌شمار می‌رود.

در واکنش به تهدیدات فزاینده، به سازمان‌ها توصیه می‌شود پایش دقیق‌تری بر ابزارهای دومنظوره، محدودسازی دسترسی از راه دور، اعمال احراز هویت چندمرحله‌ای، استفاده از Application Allowlisting و نگهداری نسخه‌های پشتیبان آفلاین در دستور کار خود قرار دهند.

منبع: The Hacker News

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.