لوگو
امروز

بدافزار MODBEACON

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان شرکت QiAnXin از شناسایی یک تروجان دسترسی از راه دور (RAT) جدید با نام MODBEACON خبر داده‌اند که به گروه Silver Fox نسبت داده می‌شود. این بدافزار که به زبان Rust توسعه یافته، از gRPC Bidirectional Streaming روی HTTP/2 همراه با TLS برای برقراری ارتباط فرماندهی و کنترل (C2) استفاده می‌کند؛ روشی که ترافیک مخرب را بسیار شبیه ارتباطات قانونی سرویس‌های مدرن کرده و شناسایی آن را دشوار می‌سازد. MODBEACON همچنین از معماری ماژولار، بارگذاری افزونه‌ها در حافظه (In-Memory Plugin Loading) و مکانیزم‌های پیشرفته ماندگاری بهره می‌برد و در حملات هدفمند علیه سازمان‌های فناوری، آموزشی و شرکت‌های دولتی در آسیا مشاهده شده است.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
چهارشنبه ۳۱ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
MODBEACON
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
Silver Fox
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsشبکه‌های سازمانیشرکت‌های فناوری

جوامع هدف

سازمان‌های دولتیسازمان‌هادانشگاه‌ها و مراکز آموزشی

انواع تهدید

Remote Access Trojan (RAT)Cyber EspionageBackdoor

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌ها:

 توسعه‌یافته با Rust

 ارتباط gRPC Bidirectional Streaming

 رمزگذاری ارتباطات با TLS

 معماری ماژولار

 بارگذاری افزونه‌ها به‌صورت In-Memory

 اجرای دستورات از راه دور

 مدیریت فایل‌ها

 دریافت Payloadهای جدید

 ایجاد کانال ارتباطی مخفی

 جمع‌آوری اطلاعات سیستم

 قابلیت‌های ارتباطی

بدافزار MODBEACON برای مخفی‌سازی ارتباطات از ویژگی‌های HTTP/2 ،gRPC Streaming ،TLS Encryption، احراز هویت Agent با Token داخلی و Heartbeatهای دوره‌ای  استفاده می‌کند.

این طراحی باعث می‌شود ترافیک بدافزار به ارتباطات عادی gRPC بسیار شبیه باشد و شناسایی آن توسط سامانه‌های امنیتی سنتی دشوارتر شود.

روش انتشار

زنجیره حمله شامل مراحل زیر است:

 انتشار نصب‌کننده‌های جعلی نرم‌افزار از طریق SEO Poisoning

 دانلود نرم‌افزارهای تقلبی توسط قربانی

 اجرای Loader اولیه

 تزریق تنظیمات و پیکربندی MODBEACON

 برقراری ارتباط gRPC Streaming با سرور C2

 دریافت افزونه‌های عملیاتی از سرور

 اجرای دستورات، جمع‌آوری اطلاعات و انجام عملیات پس از نفوذ

بر اساس تحقیقات، این کمپین از همان زیرساخت توزیع بدافزارهای خانواده Gh0st RAT و WinOS (ValleyRAT) استفاده می‌کند، اما MODBEACON به‌عنوان نسل جدیدی از ابزارهای این گروه توسعه یافته است.

میزان تاثیرگذاری

در صورت موفقیت حمله:

 کنترل کامل سیستم قربانی

 سرقت اطلاعات حساس

 ارتباط مخفی و پایدار با C2

 دریافت ماژول‌های جدید

ایجاد بستر برای حرکت جانبی در شبکه

 اجرای عملیات جاسوسی بلندمدت

استفاده از gRPC روی HTTP/2 و افزونه‌های درون‌حافظه‌ای نشان می‌دهد مهاجمان در حال بهره‌گیری از فناوری‌های رایج نرم‌افزارهای سازمانی برای استتار ترافیک مخرب هستند؛ روندی که تشخیص مبتنی بر امضا را با چالش بیشتری مواجه می‌کند.

مکانیزم پایداری

روش‌های مشاهده‌شده:

 ایجاد Windows Service

 Scheduled Task

 WMI Event Subscription

 ایجاد Mutex برای جلوگیری از اجرای هم‌زمان چند نمونه

بارگذاری افزونه‌ها بدون ذخیره روی دیسک

استفاده از WMI Event Subscription و افزونه‌های درون‌حافظه‌ای، احتمال کشف بدافزار در بررسی‌های معمول را کاهش می‌دهد.

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 دانلود نرم‌افزار فقط از منابع رسمی

 پایش ارتباطات gRPC غیرمنتظره روی HTTP/2

 بررسی ایجاد Windows Service و Scheduled Taskهای مشکوک

 مانیتورینگ WMI Event Subscriptionهای جدید

اقدامات راهبردی

 استفاده از EDR/XDR با قابلیت تحلیل رفتار

 Threat Hunting برای: MODBEACON / Silver Fox / gRPC C2 / WMI Persistence / In-Memory Plugin Loading

مانیتورینگ ارتباطات TLS غیرعادی با مقصدهای ناشناس

 اجرای سیاست‌های Application Control (WDAC یا AppLocker)

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها