CISA ایالات متحده (آژانس امنیت سایبری و زیرساخت) ، دفتر تحقیقات فدرال (FBI) ، مرکز امنیت سایبری استرالیا (ACSC) و مرکز ملی امنیت سایبری انگلستان (NCSC) در ماه نوامبر هشدار مشترکی صادر کردند (AA21-321A)17 ، 2021 ، با تأکید بر این که فعالیت مخرب سایبری در حال انجام توسط یک گروه تهدید مداوم پیشرفته (APT) مرتبط با دولت ایران است.
به گفته هشدار ، از حداقل مارس 2021 ، این گروه APT تحت حمایت دولت ایران از آسیب پذیری های Fortinet Fortios (CVE-2020-12812 ، CVE-2019-5591 و CVE-2018-13379) و یک آسیب پذیری Microsoft Exchange Proxyshell استفاده کرده است (CVE-2021-34473) برای به دست آوردن دسترسی اولیه به سیستم ها و استفاده از باج افزار دوتایی متفرقه. بنابراین ، این گروه APT علاوه بر رمزگذاری فایلها ، داده های تبعید کننده را نیز در نظر می گیرد. بخش اصلی هدف بخش مهم زیرساخت ها از جمله حمل و نقل و بهداشت عمومی است.
در این وبلاگ ، ما تاکتیک ها ، تکنیک ها و رویه های مورد استفاده از این گروه مناسب را برای درک روش های حمله و تأثیر آنها مورد تجزیه و تحلیل قرار دادیم.
تاکتیک ها ، تکنیک ها و رویه ها (TTPs) مورد استفاده گروه APT
در این بخش رفتارهای مخرب گروه APT تحت حمایت دولت ایران با طبقه بندی آنها با استفاده از MITER ATT & CK Framework نسخه 10. 1 ارائه شده است.
این بازیگران APT تحت حمایت دولت ایران از آسیب پذیری های زیر برای دستیابی به محیط های هدف سوء استفاده می کنند:
ساقه
محصولات آسیب دیده
تأثیر
نمره پایه CVSS 3. 1
SSL VPN در Fortios 6. 4. 0 ، 6. 2. 0 تا 6. 2. 3 ، 6. 0. 9 و پایین
احراز هویت نادرست ، خطر عملیاتی
Fortiate Fortios 6. 2. 0 و پایین
Fortios 6. 0 - 6. 0. 0 تا 6. 0. 4
Fortios 5. 6 - 5. 6. 3 تا 5. 6. 7
Fortios 5. 4 - 5. 4. 6 تا 5. 4. 12
مسیر مسیر ، افشای اطلاعات
سرور تبادل مایکروسافت
اجرای کد از راه دور
ابزار دقیق مدیریت ویندوز (WMI) زیرساخت داده های مدیریت و عملیات در سیستم عامل های مبتنی بر ویندوز است. مخالفان از WMI برای اجرای طیف گسترده ای از کارکردها سوء استفاده می کنند.
این بازیگر تهدید از SharpWMI ، اجرای C# عملکرد WMI مختلف ، از جمله نمایش داده های WMI محلی/از راه دور ، ایجاد فرآیند WMI از راه دور از طریق Win32_Process و اجرای از راه دور VBS دلخواه از طریق اشتراک های رویداد WMI استفاده کرده است.
گروه تهدید از پرونده های XML Task به نام GoogleChangeManagement. xml و Microsoftoutlookupdater. xml برای ایجاد وظایف برنامه ریزی شده برای اجرای بارهای مخرب استفاده کرده است. آنها از URIS Task URIS استفاده کرده اند: SynchronizetimeZone ، GoogleChangeManagement ، Microsoftoutlookupdater و Microsoftoutlookupdateschedule.
گروه APT از ابزار Mimikatz برای به دست آوردن اطلاعات نام کاربری و رمز عبور مفید در دستیابی به سیستم های اضافی در شبکه هدف استفاده کرده است.
بازیگر APT از Winpeas استفاده کرده است ، یک اسکریپت که در جستجوی مسیرهای احتمالی برای افزایش امتیازات در میزبان ویندوز است.
با استفاده از برنامه های شخص ثالث ، مخالفان داده های رمزگذاری شده قبل از اگزیلتراسیون را فشرده یا رمزگذاری می کنند. این گروه APT از WinRAR برای بایگانی داده های جمع آوری شده استفاده کرده است.
این بازیگر تهدید از پروتکل انتقال فایل (FTP) از طریق پورت 443 برای اگزیلترات داده های جمع آوری شده استفاده کرده است.
بازیگران تهدید ممکن است داده ها را در سیستم های هدف یا تعداد زیادی از سیستم های متصل به یک شبکه رمزگذاری کنند تا سیستم و در دسترس بودن منابع شبکه را مختل کنند. آنها می توانند داده های ذخیره شده را با رمزگذاری پرونده ها یا داده ها در درایوهای محلی و از راه دور ، که این رفتار معمولی باج افزار است ، غیرقابل استفاده کنند. بازیگر APT تحت حمایت دولت ، فعال سازی Bitlocker را مجبور به رمزگذاری داده ها کرده است.
ما اکیداً پیشنهاد می کنیم گروه های APT را برای آزمایش اثربخشی کنترل های امنیتی خود در برابر حملات آنها با استفاده از پلت فرم اعتبار سنجی کنترل امنیتی PICUS آزمایش کنیم.
کتابخانه تهدید پیکوس شامل تهدیدات زیر برای آسیب پذیری های مورد استفاده در گروه APT است. این شامل 2000+ استثمار آسیب پذیری و حملات نقطه پایانی علاوه بر 11. 000+ تهدید دیگر از 18 نوامبر 2021 است.
شناسه پیکوس
نام تهدید
ساقه
Fortinet FortiGate SSL VPN پرونده دلخواه خواندن Variant-1
Proxyshell URL عادی سازی از طریق AutoDiscover Endpoint Variant-1
Proxyshell URL عادی سازی بای پس از طریق Autodiscover Endpoint Variant-2
بای پس از عادی سازی URL Proxyshell از طریق Autodiscover Endpoint Variant-3
کتابخانه تهدید Picus همچنین شامل حملات برای رفتار مخرب پس از سازش مهاجمان است. علاوه بر این ، کتابخانه کاهش PICUS قوانین آماده برای استفاده ویژه فروشنده یا فروشنده-آگنوستیک را برای هر TTP برای ایجاد یک دفاع فعال در برابر مخالفان ارائه می دهد.
به عنوان مثال ، جدول زیر شامل تهدیدی برای شبیه سازی دپینگ اعتبار سنجی با استفاده از ابزار Mimikatz و یک قانون تشخیص در کتابخانه کاهش PICUS است که این تهدید را تشخیص می دهد.
کتابخانه تهدید پیکوس - تهدید
کتابخانه کاهش پیکوس - قانون تشخیص
393510 DUPPING CERUTENIAL با استفاده از ابزار Mimikatz
4920 رمز عبور و زباله هش از طریق Mimikatz
Picus همچنین محتوای کاهش عمل را ارائه می دهد. کتابخانه کاهش Picus شامل امضاهای پیشگیری برای پرداختن به سوء استفاده های مورد استفاده در گروه APT است.
کنترل امنیتی
شناسه امضاء
نام امضای
آموزش مقدماتی فارکس...
برچسب :
نویسنده : علیرام نورایی
بازدید : <-PostHit->