پژوهشگران کسپرسکی از بدافزار جدید SharkLoader پرده برداشتند که در حملاتی با عنوان StrikeShark برای استقرار Cobalt Strike استفاده میشود.
به گزارش افتانا، محققان امنیت سایبری از شناسایی یک کارزار حملاتی جدید خبر دادهاند که در آن خانوادهای ناشناخته از بدافزار با نام SharkLoader بهعنوان یک لودر برای استقرار Cobalt Strike Beacon روی سیستمهای آلوده مورد استفاده قرار میگیرد.
شرکت کسپرسکی که این فعالیتها را با نام StrikeShark ردیابی میکند، اعلام کرده است این حملات تاکنون یک سازمان دیپلماتیک در اندونزی، نهادهای دولتی در تایوان، شرکتهای توسعه نرمافزار در چندین کشور و همچنین سازمانهایی در هنگکنگ، لبنان، سوریه، کلمبیا، مقدونیه شمالی، نپال و صربستان را هدف قرار دادهاند. به گفته کسپرسکی، گستردگی جغرافیایی قربانیان و تنوع سازمانهای هدف نشان میدهد که این کارزار برخلاف بسیاری از عملیاتهای مشابه، روی یک صنعت یا منطقه خاص متمرکز نیست و دامنه وسیعی از اهداف را دنبال میکند.
اگرچه تاکنون ارتباط مستقیمی میان این عملیات و هیچ گروه شناختهشدهای از مهاجمان سایبری پیدا نشده، اما استفاده از ابزارهای متنباز پس از نفوذ مانند FScan و Pillager که معمولاً توسط توسعهدهندگان چینیزبان استفاده میشوند، این احتمال را تقویت کرده است که عاملان این حملات یک گروه چینیزبان باشند.
بررسیها نشان میدهد مهاجمان برای نفوذ اولیه از چندین آسیبپذیری شناختهشده در سامانههای عمومی استفاده کردهاند. در حمله به سازمان دیپلماتیک اندونزی، آسیبپذیری ProxyLogon در Microsoft Exchange Server با شناسه CVE-2021-26855 مورد سوءاستفاده قرار گرفته است. همچنین شرکتهای نرمافزاری در تایوان از طریق آسیبپذیری Openfire با شناسه CVE-2023-32315 و یک سازمان در کلمبیا نیز از طریق آسیبپذیری اجرای کد از راه دور GeoServer با شناسه CVE-2024-36401 هدف قرار گرفتهاند.
علاوه بر این، مهاجمان از آسیبپذیریهای دیگری در محصولات مختلف از جمله Apache Shiro، Hikvision، Microsoft SharePoint، Zimbra Collaboration Suite، Microsoft Exchange Server، F5 BIG-IP، Fortinet FortiOS، React Server Components و Cisco IOS XE Web UI نیز بهره بردهاند. به اعتقاد کسپرسکی، عاملان حمله احتمالاً از کدهای اثبات مفهوم (PoC) منتشرشده در GitHub و سایر منابع متنباز برای بهرهبرداری از این ضعفهای امنیتی استفاده میکنند. پس از دستیابی به دسترسی اولیه، مهاجمان با استقرار وبشلها، زنجیرهای از حملات DLL Side-Loading را از طریق فایل SystemSettings.exe اجرا کرده و فایل SystemSettings.dll را که همان SharkLoader است، بارگذاری میکنند تا ماندگاری خود را در سیستم حفظ کنند.
در روش دیگری، SharkLoader از طریق فایلهای اجرایی مخربی توزیع میشود که خود را بهجای نرمافزارهای معتبر مانند Google Update یا Cisco AnyConnect جا میزنند. این فایلها پس از پایان فرآیند نصب ظاهری، لودر بدافزار را اجرا میکنند. هنوز مشخص نیست این فایلهای آلوده چگونه در اختیار قربانیان قرار میگیرند.
کسپرسکی همچنین اعلام کرده است که برخی از این فایلهای مخرب همراه با اسناد PDF فریبنده عرضه میشوند تا کاربران را به اجرای آنها ترغیب کنند، هرچند همه نمونهها از این روش استفاده نمیکنند و برخی تنها نقش انتقالدهنده SharkLoader را بر عهده دارند.
پس از بارگذاری فایل DLL، بدافزار از تکنیکی موسوم به Perfect DLL Hijacking بهره میگیرد؛ روشی که برای اجرای کد مخرب بدون درگیر شدن با سازوکار Windows Loader Lock طراحی شده و امکان دور زدن برخی مکانیزمهای امنیتی ویندوز را فراهم میکند. در ادامه، SharkLoader فایل رمزگذاریشده DscCoreR.mui را رمزگشایی و بارگذاری کرده و از آن برای استخراج و اجرای Cobalt Strike Beacon در یک رشته (Thread) جدید که در ابتدا به حالت تعلیق ایجاد شده، استفاده میکند. همچنین دو مؤلفه دیگر نیز بارگذاری میشوند که یکی با استفاده از کتابخانه Microsoft Detours چندین API ویندوز را برای پایش استثناهای زمان اجرا Hook میکند و دیگری مبتنی بر MinHook، توابع VirtualAlloc و Sleep را دستکاری میکند تا Beacon در حافظه قرار گرفته و از شناسایی توسط ابزارهای اسکن حافظه که به دنبال نواحی اجرایی RWX هستند، فرار کند. در نهایت، پس از نصب Hookها و انتقال کامل Beacon به حافظه، بدافزار با فراخوانی تابع ResumeThread اجرای Cobalt Strike را آغاز میکند.
اگرچه SharkLoader بهصورت ذاتی قابلیت ایجاد ماندگاری ندارد، اما مهاجمان با استفاده از Registry Run Keys و Scheduled Tasks اجرای مجدد SystemSettings.exe را هنگام ورود کاربر یا حتی بدون ورود هیچ کاربری به سیستم تضمین میکنند.
پس از تثبیت دسترسی، مهاجمان مرحله گستردهای از شناسایی شبکه را آغاز میکنند که شامل بررسی ساختار Active Directory، سرقت اطلاعات احراز هویت از طریق فرآیند LSASS و پایگاه داده NTDS و همچنین استفاده از ابزارهای متنباز مانند FScan، Searchall و Pillager برای جمعآوری اطلاعات است.
با وجود این فعالیتها، تاکنون هیچ مدرکی از سرقت یا انتقال دادهها مشاهده نشده است. با این حال، کسپرسکی معتقد است انتخاب سازمانهای دولتی و شرکتهای توسعه نرمافزار بهعنوان اهداف، نشاندهنده انگیزههای جاسوسی سایبری و تلاش برای دستیابی به اطلاعات سیاسی یا مالکیت فکری است. این شرکت هشدار داده است که استفاده همزمان از SharkLoader، ابزار Cobalt Strike، بهرهبرداری از سرویسهای اینترنتی آسیبپذیر و فایلهای نصب جعلی نشان میدهد مهاجمان علاوه بر اهداف جاسوسی، بهصورت فرصتطلبانه نیز سامانههای آسیبپذیر را هدف قرار میدهند. همچنین نبود شواهد فعلی از استخراج اطلاعات به این معنا نیست که چنین اقدامی در مراحل بعدی حمله انجام نخواهد شد، زیرا Cobalt Strike دارای قابلیتهای داخلی برای انتقال فایل و سرقت دادهها است.