رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

مجموعة Silver Fox تستهدف مصنعًا يابانيًا بأسلوب BYOVD

مجموعة Silver Fox تستهدف مصنعًا يابانيًا بأسلوب BYOVD

كتب: أحمد عبد السلام

تواصل مجموعة القرصنة الإلكترونية المعروفة باسم “Silver Fox” توجيه هجماتها نحو المنظمات اليابانية، حيث تم رصد استخدام تقنيات جديدة ضمن هجمات تحمل عنوان “احضر برنامج التشغيل الضعيف الخاص بك” (BYOVD). تستهدف هذه الهجمات بشكل خاص قطاع التصنيع الصناعي في اليابان بهدف توصيل نوع من البرمجيات الخبيثة يدعى ValleyRAT، والمعروف أيضًا باسم Winos 4.0، والذي يوفر وصولاً مستمراً عن بُعد.

استراتيجية جديدة للهجمات الإلكترونية

تشير الأبحاث التي أجراها باحثون من شبكة كاتو إلى أن هذه الحملة تعتمد على مزيج من إساءة استخدام برامج التشغيل الضعيفة، واستغلال تطبيقات مشروعة لتحميل ملفات DLL، بالإضافة إلى أساليب التهرب من الدفاع وآليات استرداد متعددة. تبدأ سلسلة الهجمات برمز تصيد احتيالي يرتدي طابع الفواتير، حيث يستخدم المحتوى الذي يتحكم به المهاجمون والمستضاف على خدمات QQ وTencent Cloud الشرعية. يتم تنفيذ سلسلة تحميل ملفات DLL عبر أرشيف ZIP تمهّد الطريق لنشر ValleyRAT، لكن بعد ذلك يتم استخدام تقنية BYOVD للحصول على وصول إلى نواة النظام وخفض مستوى أمن الأجهزة المتضررة لتفادي الكشف.

تقنيات متطورة في الهجمات

يتضمن الأرشيف ZIP مشغل تحميل يسترد مكونات المرحلة التالية اللازمة لتحميل ملفات DLL من بنية تحتية تسيطر عليها Tencent Cloud. في حين استخدمت مجموعة Silver Fox سابقًا برنامجين تشغيل متوافقين ولكن مع وجود ثغرات، وهما “amsdk.sys” و”wsftprm.sys”، فإن الحملة الأخيرة تظهر استخدام سائقين آخرين: “BootRepair.sys” و”EnPortv.sys”، واللذان لم يُبلغ عن أي استخدام لهما في موجات الهجوم السابقة.

هيكل البرمجيات الخبيثة

الملف الخبيث “PDFCORE8.dll” الذي يتم تحميله عبر “ConvertToPDF.exe” أو “PDFDirect.exe” يتضمن “BootRepair.sys”، و”EnPortv.sys”، و”wsftprm.sys”، مما يحول البرمجية الخبيثة إلى إطار عمل BYOVD مكون من ثلاثة برامج تشغيل. تم تصميم هذا الهيكل لتعزيز مرونة التشغيل عبر البيئات المختلفة، مما يسمح للمشغلين بتبديل البرامج التشغيلية مع الحفاظ على سير العمل.

استراتيجيات التهرب من الدفاع

تستخدم البرمجية الخبيثة تقنية إلغاء تثبيت NTDLL لإزالة خطافات الوضع المستخدم التي تضعها برامج أمان نقاط النهاية. تعتبر البرمجية الخبيثة نموذجًا متكاملاً يشمل تنفيذ هجمات BYOVD، تحميل DLL، إلغاء تثبيت NTDLL، حقن العمليات، تخزين الحمولة بالاستناد إلى التسجيل، وآليتين مستقلتين للاسترداد.

آليات الضمان والتنبيه

يشغل محمل DLL كتلة معلوماتية متكاملة مسؤولة بدورها عن تشغيل نص ملف دفعي مراقب يضمن الاستمرار عبر مهمة مجدولة. كما يتواصل مع خادم خارجي لجلب الشيفرات التي يتم حقنها في عملية جديدة تدعى “svchost.exe” باستخدام تقنية تعرف باسم “خطف سياق الخيط”.

تعزيز العملية التحليلية للأمن السيبراني

تتميز تسلسل الهجمات بوجود تصميم مراقب مزدوج يضمن استرداد التنفيذ. حيث يتعاون روتين داخلي مع نص مراقب خارجي لمراقبة الحمولة المحقونة. يؤدي هذا التصميم المعقد إلى تعزيز القدرة على التعافي من الهجمات، حيث يجب على المدافعين تعطيل كلا العنصرين لمنع أي منهما من استعادة الآخر.
تستمر مجموعة Silver Fox في تطوير أدوات جديدة وزيادة ترسانتها، ما يشير إلى مستوى متقدّم من الابتكار في عالم الهجمات الإلكترونية.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.