هکر تازهکار با Tailscale و OpenSSH پس از سقوط زیرساخت C2 همچنان به قربانیان دسترسی داشت
مهاجمی با استفاده از OpenSSH و Tailscale توانست حتی پس از از کار افتادن سرور C2، دسترسی خود به سیستم قربانی را حفظ کند.
ⓘ بهروزرسانی شد · ۳۰ خرداد ۱۴۰۵
سامان حیدری
@saman

در یکی از جالبترین پروندههای اخیر امنیت سایبری، یک مهاجم فرانسویزبان موفق شد پس از از کار افتادن کامل زیرساخت فرماندهی و کنترل (C2) خود، همچنان دسترسیاش را به سیستمهای قربانی حفظ کند. این اتفاق بار دیگر نشان میدهد که حذف یا توقیف سرورهای C2 لزوماً به معنای پایان یک نفوذ نیست.
بر اساس گزارشی که توسط واحد تحقیقاتی Cato CTRL منتشر شده، مهاجمی با نام مستعار «Poisson» به یک شرکت کوچک فعال در صنعت خودرو در فرانسه نفوذ کرده، کیلاگر نصب نموده و اطلاعات حساس از جمله حسابهای بانکی و ایمیل را سرقت کرده است. اما آنچه این عملیات را از بسیاری حملات مشابه متمایز میکند، رویکرد او برای حفظ دسترسی بلندمدت به شبکه قربانی است.
حفظ دسترسی مستقل از زیرساخت C2 مهاجم پیش از آنکه سرور Havoc C2 از دسترس خارج شود، روی یکی از سیستمهای قربانی سرویس OpenSSH Server و نرمافزار Tailscale را نصب کرد. سپس دستگاه را به شبکه خصوصی Tailscale خود متصل نمود، احراز هویت مبتنی بر کلید SSH را پیکربندی کرد و یک Reverse SSH Tunnel راهاندازی نمود.
این اقدام باعث شد حتی پس از خاموش شدن کامل زیرساخت فرماندهی و کنترل، دسترسی مهاجم به سیستم قربانی همچنان برقرار بماند. در واقع ارتباط ایجادشده از طریق شبکه مش رمزگذاریشده Tailscale کاملاً مستقل از سرور C2 عمل میکرد.
جالبتر اینکه پس از بازگشت مجدد زیرساخت Havoc در تاریخ ۲۶ آوریل، تمامی Agentهای نصبشده بهصورت خودکار به سرور متصل شدند و مهاجم بدون نیاز به نفوذ مجدد، فعالیت خود را از سر گرفت.
تصویری نادر از پشت صحنه یک حمله واقعی محققان Cato Networks توانستند ۳۳۹ دستور اجراشده توسط مهاجم را طی یک بازه ۳۳ روزه ثبت و تحلیل کنند. این فرصت زمانی فراهم شد که مهاجم به اشتباه کلیدهای SSH، اسناد عملیاتی و راهنمای اجرای حمله را در یک فضای ذخیرهسازی عمومی رها کرده بود.
برخلاف بسیاری از تحقیقات که بر پایه آثار باقیمانده از حمله انجام میشوند، این گزارش دیدگاهی کمنظیر از تصمیمات، اشتباهات و اقدامات مهاجم در زمان واقعی ارائه میدهد.
زنجیره آلودگی فرآیند آلودگی تقریباً بهطور کامل در حافظه سیستم انجام میشد تا ردپای کمتری روی دیسک باقی بماند.
زنجیره حمله شامل مراحل زیر بود: اجرای یک VBScript اولیه با مکانیزم تأخیر برای فرار از محیطهای Sandbox رمزگشایی و اجرای PowerShell Loader دانلود و اجرای یک Loader مبتنی بر .NET بارگذاری Agent مربوط به Havoc Demon بهصورت Fileless و بدون ذخیره فایل روی دیسک
برای ارتقای سطح دسترسی نیز مهاجم از دستور PowerShell زیر استفاده میکرد: Start-Process -Verb RunAs
این روش برخلاف بسیاری از تکنیکهای UAC Bypass، نیازمند تأیید دستی کاربر است. در یکی از موارد، مهاجم طی دو روز بیش از ۱۲ بار تلاش کرد تا سرانجام کاربر درخواست دسترسی را تأیید کند.
ایجاد ماندگاری و جمعآوری اطلاعات پس از دستیابی به دسترسی مدیریتی، مهاجم مجموعهای از مکانیزمهای ماندگاری (Persistence) را پیادهسازی کرد:
ایجاد Scheduled Task با بالاترین سطح دسترسی تزریق Shellcode به فرآیند Explorer.exe نصب نسخه سفارشیشده RustDesk بهعنوان کانال پشتیبان دسترسی
همچنین یک کیلاگر ساده مبتنی بر پایتون که کمتر از ۷۰ خط کد داشت روی سیستمها مستقر شد. این ابزار هیچ مکانیزم خودکاری برای ارسال اطلاعات نداشت و صرفاً کلیدهای فشردهشده را در فایلهای محلی ذخیره میکرد. مهاجم بهصورت دستی وارد سیستم میشد و دادهها را استخراج میکرد.
برای جلوگیری از توقف فرآیند جمعآوری اطلاعات نیز تنظیمات مصرف انرژی ویندوز را با استفاده از Powercfg تغییر داده بود تا سیستمها وارد حالت Sleep نشوند.
مهاجمی کمتجربه اما مؤثر بررسیهای محققان نشان میدهد Poisson یک بازیگر پیشرفته دولتی یا عضو گروههای حرفهای تهدید نبود. زیرساخت او عمدتاً بر پایه سرویسهای رایگان و ارزانقیمت مانند DuckDNS، Backblaze B2 و یک VPS ارزان IONOS در آلمان بنا شده بود.
علاوه بر این، اشتباهات متعددی مرتکب شد؛ از جمله: افشای چندباره دایرکتوری شخصی خود استفاده از نام مستعارش برای نامگذاری مخازن ذخیرهسازی باقی گذاشتن فایلهای آزمایشی حاوی دادههای شخصی در بستههای بدافزاری
با وجود این ضعفها، او موفق شد چهار سیستم را بهطور کامل تحت کنترل خود درآورد.
چرا این پرونده اهمیت دارد؟ نکته کلیدی این حمله استفاده از ابزارهای کاملاً قانونی برای حفظ دسترسی است. OpenSSH، Tailscale و RustDesk نرمافزارهایی مشروع و دارای امضای معتبر هستند و در بسیاری از سازمانها بهصورت قانونی مورد استفاده قرار میگیرند.
به همین دلیل، راهکارهای امنیتی که صرفاً بر شناسایی فایلهای مخرب تمرکز دارند، ممکن است چنین فعالیتهایی را نادیده بگیرند. در مقابل، تحلیل رفتارها و نظارت بر تغییرات غیرعادی در سیستم اهمیت بیشتری پیدا میکند.
توصیههای دفاعی محققان Cato Networks برای شناسایی فعالیتهای مشابه توصیه میکنند:
نصب OpenSSH Server روی Workstationهای ویندوزی بهعنوان یک رویداد مشکوک بررسی شود. اجرای Tailscale روی سیستمهایی که نیازی به VPN ندارند پایش شود. تونلهای معکوس SSH (Reverse Tunnels) شناسایی و بررسی شوند. اجرای فایلهای VBS توسط Wscript.exe از مسیرهای کاربری تحت نظارت قرار گیرد. Scheduled Taskهایی که با بالاترین سطح دسترسی اجرا میشوند بررسی شوند. تغییرات غیرمعمول در تنظیمات Power Management سیستمها ثبت و تحلیل شوند. استفاده از سرویسهای Dynamic DNS مانند DuckDNS محدود یا کنترل شود.
جمعبندی این حادثه بار دیگر نشان میدهد که زیرساخت C2 تنها یکی از اجزای یک عملیات نفوذ است، نه تمام آن. حذف سرور فرماندهی و کنترل زمانی مؤثر خواهد بود که تمامی مکانیزمهای ماندگاری، کانالهای دسترسی جایگزین و ابزارهای استقرار یافته توسط مهاجم نیز شناسایی و حذف شوند. در غیر این صورت، مهاجم حتی پس از سقوط کامل زیرساخت اصلی خود، همچنان راه بازگشت به شبکه قربانی را در اختیار خواهد داشت.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

موج جدید فیشینگ Ghost، سدهای سنتی امنیت ایمیل را دور میزند
کمپین جدید EvilTokens با استفاده از تکنیک Ghost Phishing، محتوای صفحات فیشینگ را تا زمان اجرا در مرورگر پنهان کرده و بسیاری از سامانههای سنتی امنیت ایمیل را دور میزند.



