شناسایی یکی از تقویت‌کننده‌های حملات باج‌افزاری

شناسایی یکی از تقویت‌کننده‌های حملات باج‌افزاری
تاریخ انتشار : ۱۵ تير ۱۴۰۱

اخیرا بدافزاری توسعه یافته که به‌سرعت به یکی از اجزاء کلیدی در تقویت حملات باج‌افزاری تبدیل شده است.

به گزارش گرداب، بدافزار بامبل‌بی (Bumblebee) توسط محققان امنیت سایبری در Symantec مورد تجزیه و تحلیل قرار گرفته است که آن را به عملیات باج‌افزار از جمله Conti Mountlocker و Quantum مرتبط کرده‌اند.

وب‌سایت زدنت اعلام کرد که ویشال کمبل، مهندس اصلی تجزیه و تحلیل تهدید در تیم تهدید سیمانتک، گفت: پیوند‌های بامبل‌بی به تعدادی از عملیات باج‌افزار‌های پرمخاطب نشان می‌دهد که اکنون در مرکز اکوسیستم جرایم سایبری قرار دارد.

حمله اخیری که به کوانتوم انجام شد، چگونگی استفاده از بامبل‌بی توسط مجرمان سایبری برای ارائه باج‌افزار را روشن می‌کند. حمله با یک ایمیل فیشینگ حاوی یک فایل iSO آغاز می‌شود که بارگذار بامبل‌بی را پنهان می‌کند و در صورت باز شدن پیوست، آن را روی دستگاه قربانی اجرا می‌کند.

بامبل‌بی یک در پشتی روی رایانه شخصی مهاجمان را فراهم می‌کند و آن‌ها را قادر می‌سازد تا کنترل عملیات و اجرای دستورات را به دست گیرند. از اینجا، مهاجمان برای کنترل بیشتر و توانایی جمع‌آوری اطلاعات بیشتر از دستگاه که می‌تواند به انجام حمله کمک کند، Cobalt Strike را روی سیستم اجرا می‌کنند. پس از این، بامبل‌بی بار باج‌افزار کوانتومی را رها می‌کند و فایل‌ها را روی دستگاه قربانی رمزگذاری می‌کند.

تکنیک‌های مشابهی در کمپین‌های گروه‌های باج‌افزار Conti و Mountlocker استفاده شده و محققان معتقدند که بامبل‌بی جای در‌های پشتی را گرفته است. کمبل می‌گوید: بامبل‌بی ممکن است به‌عنوان یک جایگزین برای Trickbot و BazarLoader معرفی شده باشد، زیرا بین فعالیت‌های اخیر مربوط به بامبل‌بی و حملات قدیمی‌تر مرتبط با این لودر‌ها همپوشانی وجود دارد.

فیشینگ موضوع رایجی است که در کمپین‌های باج‌افزار اجرا می‌شود. در موردی که محققان توضیح دادند، بدافزار از طریق یک ایمیل فیشینگ تحویل داده شد، اما باند‌های باج‌افزار از حملات فیشینگ نیز برای سرقت نام‌های کاربری و رمز عبور، به‌ویژه برنامه‌ها و سرویس‌های مبتنی بر ابر استفاده می‌کنند.

در حالی که باج‌افزار هنوز یک مسئله مهم امنیت سایبری است، اقداماتی وجود دارد که می‌توان برای جلوگیری از حملات انجام داد.

این موارد شامل استفاده از احراز هویت چندعاملی در سراسر حساب‌ها برای کمک به جلوگیری از دسترسی مهاجمان به شبکه‌ها و همچنین استفاده سریع وصله‌های امنیتی برای جلوگیری از سوءاستفاده مجرمان سایبری از آسیب‌پذیری‌های شناخته شده است.

همچنین برای کسب‌وکار‌ها مهم است که شبکه‌های خود را برای فعالیت‌های بالقوه غیرعادی رصد کنند، زیرا این امر می‌تواند نشانه‌ای از اشتباه بودن چیزی باشد و تیم‌های امنیت اطلاعات می‌توانند برای جلوگیری از حمله باج‌افزار کامل اقدام کنند. در این زمینه کمبل گفت: هر سازمانی که یک عفونت بامبل‌بی را در شبکه خود کشف کند، باید با این حادثه با اولویت بالایی برخورد کند، زیرا این بدافزار می‌تواند مسیری برای چندین تهدید خطرناک باج‌افزار باشد.