عملیات سایبری مخرب

سه محور دفاعی در برابر عملیات جاسوسی همسو با جمهوری اسلامی

چگونه تیم‌های امنیتی باید اعتمادسازی، ابزارهای قانونی و هم‌پوشانی گروه‌های مهاجم را مهار کنند؟

تحریریه رازنت
تحریریه رازنتتولید، ویرایش و انتشار گزارش‌ها، تحلیل‌ها و محتوای آموزشی درباره حقوق دیجیتال، سانسور، نظارت و امنیت کاربران
۱ مرداد ۱۴۰۵
5 دقیقه مطالعه
سه محور دفاعی در برابر عملیات جاسوسی همسو با جمهوری اسلامی

سال گذشته، تیم اطلاعات تهدید پروف‌پوینت عملیات جاسوسی هدفمندی را علیه دانشگاهیان و کارشناسان سیاست خارجی مستقر در آمریکا شناسایی کرد. عامل این عملیات با نام موقت «خوشه ناشناخته اسماجد سرپنت» (UNK_SmudgedSerpent) ردیابی می‌شود و برای نفوذ از جعل هویت، مکالمه طولانی ایمیلی، سرقت اعتبارنامه و نصب ابزارهای قانونی کنترل از راه دور استفاده کرده است. روش‌های این خوشه با TA453، TA455 و TA450 هم‌پوشانی دارد، اما شواهد برای نسبت‌دادن قطعی آن به یکی از این گروه‌ها کافی نیست. پژوهش پروف‌پوینت نشان می‌دهد این ابهام، نتیجه شکل‌گیری اکوسیستمی سیال از نیروها، پیمانکاران، زیرساخت‌ها و ابزارهای مشترک است.

زنجیره حمله چگونه ساخته شد؟

مهاجمان ابتدا خود را جای یکی از مدیران مؤسسه بروکینگز جا زدند و با بیش از ۲۰ عضو یک اندیشکده آمریکایی تماس گرفتند. ایمیل نخست هیچ فایل یا لینک مخربی نداشت. هدف، آغاز مکالمه‌ای معتبر درباره تحولات اجتماعی و سیاسی جمهوری اسلامی و پایین‌آوردن حساسیت قربانی بود.

پس از اعتمادسازی، لینکی با ظاهر سند اونلی‌آفیس (OnlyOffice) ارسال شد که از دو دامنه با مضمون خدمات درمانی عبور می‌کرد و در نهایت صفحه جعلی ورود مایکروسافت ۳۶۵ را نشان می‌داد. وقتی سرقت اعتبارنامه موفق نشد، مهاجم همان رشته ایمیل را ادامه داد و فایل فشرده‌ای حاوی یک بسته MSI فرستاد. اجرای آن، ابزار مدیریت و پایش از راه دور (RMM) پی‌دی‌کیو کانکت (PDQConnect) را نصب می‌کرد. مهاجم سپس با دسترسی تعاملی، آی‌اس‌ال آنلاین (ISL Online) را نیز روی دستگاه مستقر کرد.

این زنجیره نشان می‌دهد دفاع مؤثر را نمی‌توان به مسدودکردن یک دامنه یا شناسایی یک بدافزار اختصاصی محدود کرد. یادداشت اس‌سی‌ورلد سه محور دفاعی را برای مقابله با چنین عملیاتی پیشنهاد می‌کند.

محور نخست: عامل انسانی را به یک منبع تله‌متری تبدیل کنید

تمرکز بر عامل انسانی نباید به برگزاری دوره‌های عمومی «روی لینک ناشناس کلیک نکنید» محدود شود. این حمله دقیقاً برای عبور از چنین آموزش‌هایی طراحی شده بود: فرستنده درباره موضوعی مرتبط با شغل قربانی حرف می‌زد، فوریت غیرعادی ایجاد نمی‌کرد و پیش از ارسال محتوای مخرب چند پیام بی‌خطر می‌فرستاد.

سامانه امنیت ایمیل باید کل رشته مکالمه را تحلیل کند، نه فقط آخرین پیام را. استفاده از حساب رایگان برای جعل هویت یک فرد شناخته‌شده، اختلاف میان نام نمایشی و نشانی فرستنده، تغییر ناگهانی لحن، ورود یک لینک خارجی پس از چند پیام عادی و زنجیره هدایت میان دامنه‌های نامرتبط باید در کنار یکدیگر امتیازدهی شوند.

بررسی SPF، DKIM و DMARC به‌تنهایی کافی نیست؛ ایمیلی که واقعاً از جیمیل ارسال شده ممکن است همه این کنترل‌ها را با موفقیت بگذراند، درحالی‌که هویت ادعایی فرستنده جعلی است. برای کاربران پرخطر باید فرایند تأیید هویت خارج از همان کانال، دکمه گزارش سریع فیشینگ و مسیر فوری ارجاع به تیم پاسخ به رخداد تعریف شود.

محور دوم: رفتار حمله را فراتر از شاخص‌های نفوذ ببینید

شاخص نفوذ (IoC) مانند دامنه، نشانی آی‌پی یا هش فایل عمر محدودی دارد. در مقابل، الگوی رفتاری مهاجم پایدارتر است: اعتمادسازی، هدایت به سرویس اشتراک فایل، نمایش صفحه ورود جعلی، تحویل فایل فشرده، اجرای MSI و نصب ابزار کنترل از راه دور.

مرکز عملیات امنیت (SOC) باید رویدادهای ایمیل، پراکسی، سامانه هویت، DNS و تشخیص و پاسخ نقطه پایانی را به هم متصل کند. دانلود MSI از یک دامنه تازه‌دیده‌شده، اجرای آن از مسیرهای قابل‌نوشتن کاربر، ایجاد سرویس جدید و نصب دو ابزار کنترل از راه دور روی یک دستگاه باید یک زنجیره واحد تلقی شود.

سازمان همچنین به فهرست دقیق ابزارهای مجاز مدیریت از راه دور نیاز دارد. نصب یا برقراری ارتباط پی‌دی‌کیو کانکت، آی‌اس‌ال آنلاین و نرم‌افزارهای مشابه خارج از فرایند رسمی باید مسدود یا فوراً بررسی شود؛ حتی اگر فایل امضای دیجیتال معتبر داشته باشد. کنترل اجرای برنامه، محدودکردن MSI و احراز هویت مقاوم در برابر فیشینگ نیز می‌تواند مسیر حمله را در چند نقطه قطع کند.

محور سوم: اطلاعات تهدید را وارد چرخه دفاع کنید

سرمایه‌گذاری در اطلاعات تهدید (Threat Intelligence) فقط خرید خوراکی از دامنه‌ها و هش‌های مخرب نیست. تیم اطلاعات تهدید باید انگیزه مهاجم، بخش‌ها و مناطق هدف، هویت‌های جعل‌شده، موضوع طعمه‌ها، زیرساخت، ابزارهای محبوب و الگوی معمول نفوذ را به مدل تهدید سازمان تبدیل کند.

به‌دلیل هم‌پوشانی میان گروه‌های همسو با جمهوری اسلامی، قواعد تشخیص نباید به نام یک بازیگر خاص وابسته باشند. هر ارزیابی انتساب باید همراه با سطح اطمینان و فرضیه‌های جایگزین ثبت شود. خروجی اطلاعات تهدید نیز باید مستقیماً به قواعد SIEM و EDR، سیاست‌های امنیت ایمیل، سناریوهای شکار تهدید و تمرین‌های تیم بنفش تبدیل شود.

در نهایت، دفاع در برابر جاسوسی سایبری جمهوری اسلامی با مسدودکردن چند دامنه یا شناسایی یک بدافزار مشخص ممکن نیست. مهاجم هم‌زمان از اعتماد انسانی، زیرساخت‌های متغیر و ابزارهای قانونی سوءاستفاده می‌کند. به همین ترتیب، تیم‌های امنیتی نیز باید دفاعی به‌هم‌پیوسته بسازند، مکالمات و جعل هویت را در لایه ایمیل تحلیل کنند، رفتار ابزارها و فرایندها را در نقطه پایانی زیر نظر بگیرند و اطلاعات تهدید را به قواعد تشخیص و سناریوهای شکار تبدیل کنند. نام دقیق گروه مهاجم ممکن است مبهم بماند، اما زنجیره رفتاری آن قابل‌شناسایی است و همین رفتار، باید مبنای واکنش سریع و مؤثر سازمان باشد.

اشتراک‌گذاری: