بدافزار MODBEACON
متن گزارش
محققان شرکت QiAnXin از شناسایی یک تروجان دسترسی از راه دور (RAT) جدید با نام MODBEACON خبر دادهاند که به گروه Silver Fox نسبت داده میشود. این بدافزار که به زبان Rust توسعه یافته، از gRPC Bidirectional Streaming روی HTTP/2 همراه با TLS برای برقراری ارتباط فرماندهی و کنترل (C2) استفاده میکند؛ روشی که ترافیک مخرب را بسیار شبیه ارتباطات قانونی سرویسهای مدرن کرده و شناسایی آن را دشوار میسازد. MODBEACON همچنین از معماری ماژولار، بارگذاری افزونهها در حافظه (In-Memory Plugin Loading) و مکانیزمهای پیشرفته ماندگاری بهره میبرد و در حملات هدفمند علیه سازمانهای فناوری، آموزشی و شرکتهای دولتی در آسیا مشاهده شده است.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتها:
توسعهیافته با Rust
ارتباط gRPC Bidirectional Streaming
رمزگذاری ارتباطات با TLS
معماری ماژولار
بارگذاری افزونهها بهصورت In-Memory
اجرای دستورات از راه دور
مدیریت فایلها
دریافت Payloadهای جدید
ایجاد کانال ارتباطی مخفی
جمعآوری اطلاعات سیستم
قابلیتهای ارتباطی
بدافزار MODBEACON برای مخفیسازی ارتباطات از ویژگیهای HTTP/2 ،gRPC Streaming ،TLS Encryption، احراز هویت Agent با Token داخلی و Heartbeatهای دورهای استفاده میکند.
این طراحی باعث میشود ترافیک بدافزار به ارتباطات عادی gRPC بسیار شبیه باشد و شناسایی آن توسط سامانههای امنیتی سنتی دشوارتر شود.
روش انتشار
زنجیره حمله شامل مراحل زیر است:
انتشار نصبکنندههای جعلی نرمافزار از طریق SEO Poisoning
دانلود نرمافزارهای تقلبی توسط قربانی
اجرای Loader اولیه
تزریق تنظیمات و پیکربندی MODBEACON
برقراری ارتباط gRPC Streaming با سرور C2
دریافت افزونههای عملیاتی از سرور
اجرای دستورات، جمعآوری اطلاعات و انجام عملیات پس از نفوذ
بر اساس تحقیقات، این کمپین از همان زیرساخت توزیع بدافزارهای خانواده Gh0st RAT و WinOS (ValleyRAT) استفاده میکند، اما MODBEACON بهعنوان نسل جدیدی از ابزارهای این گروه توسعه یافته است.
میزان تاثیرگذاری
در صورت موفقیت حمله:
کنترل کامل سیستم قربانی
سرقت اطلاعات حساس
ارتباط مخفی و پایدار با C2
دریافت ماژولهای جدید
ایجاد بستر برای حرکت جانبی در شبکه
اجرای عملیات جاسوسی بلندمدت
استفاده از gRPC روی HTTP/2 و افزونههای درونحافظهای نشان میدهد مهاجمان در حال بهرهگیری از فناوریهای رایج نرمافزارهای سازمانی برای استتار ترافیک مخرب هستند؛ روندی که تشخیص مبتنی بر امضا را با چالش بیشتری مواجه میکند.
مکانیزم پایداری
روشهای مشاهدهشده:
ایجاد Windows Service
Scheduled Task
WMI Event Subscription
ایجاد Mutex برای جلوگیری از اجرای همزمان چند نمونه
بارگذاری افزونهها بدون ذخیره روی دیسک
استفاده از WMI Event Subscription و افزونههای درونحافظهای، احتمال کشف بدافزار در بررسیهای معمول را کاهش میدهد.
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
دانلود نرمافزار فقط از منابع رسمی
پایش ارتباطات gRPC غیرمنتظره روی HTTP/2
بررسی ایجاد Windows Service و Scheduled Taskهای مشکوک
مانیتورینگ WMI Event Subscriptionهای جدید
اقدامات راهبردی
استفاده از EDR/XDR با قابلیت تحلیل رفتار
Threat Hunting برای: MODBEACON / Silver Fox / gRPC C2 / WMI Persistence / In-Memory Plugin Loading
مانیتورینگ ارتباطات TLS غیرعادی با مقصدهای ناشناس
اجرای سیاستهای Application Control (WDAC یا AppLocker)
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
