بدافزار TriBack Loader
متن گزارش
محققان امنیتی از شناسایی یک عملیات جدید منتسب به یک بازیگر تهدید چینی با نام Jade Sleet خبر دادهاند که از چارچوبی جدید شامل JadeProx و بدافزار TriBack برای ایجاد شبکهای از سیستمهای واسط (Proxy Network) استفاده میکند. این عملیات به مهاجمان اجازه میدهد ترافیک مخرب خود را از طریق سیستمهای آلوده عبور داده و منبع واقعی حمله را پنهان کنند. بدافزار TriBack بهعنوان یک مؤلفه پشتیبان در این زنجیره عمل کرده و با ایجاد ارتباط مخفی، سیستم قربانی را به یک Relay Node تبدیل میکند. این رویکرد نشاندهنده حرکت مهاجمان APT به سمت استفاده از زیرساختهای توزیعشده و شبکههای Proxy اختصاصی برای کاهش قابلیت ردیابی عملیات است.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتهای اصلی:
ایجاد Backdoor
ارتباط مخفی با C2
اجرای دستورات از راه دور
ایجاد کانال ارتباطی Proxy
انتقال داده
کاهش قابلیت شناسایی عملیات
روش انتشار
نجیره حمله مشاهدهشده:
نفوذ اولیه به شبکه هدف
استقرار Implant اولیه
نصب JadeProx
فعالسازی TriBack
تبدیل سیستم آلوده به Proxy Relay
عبور دادن ترافیک مهاجم از طریق قربانی
اجرای عملیات جاسوسی یا نفوذهای بعدی
هدف اصلی این معماری، کاهش ارتباط مستقیم میان مهاجم و قربانی نهایی است.
سیستمهای هدف: Windows / Linux / سرورهای سازمانی / سیستمهای متصل به شبکههای حساس
میزان تاثیرگذاری
در صورت موفقیت حمله:
جاسوسی بلندمدت
ایجاد زیرساخت Proxy مخفی
سرقت اطلاعات حساس
پنهانسازی عملیات مهاجم
استفاده از سازمان قربانی بهعنوان سکوی حمله
تبدیل سیستمهای سازمانی به Proxy میتواند باعث شود زیرساخت قربانی در حملات آینده علیه اهداف دیگر نیز مورد استفاده قرار گیرد.
مکانیزم پایداری
روشهای احتمالی:
ایجاد سرویسهای سیستمی
اجرای خودکار پس از راهاندازی
ارتباط دائمی با Nodeهای Proxy
استفاده از Credentialهای سرقتشده
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
بررسی ارتباطات خروجی غیرمعمول
شناسایی سرویسها و Processهای ناشناس
پایش مصرف غیرعادی پهنای باند
بررسی ایجاد Tunnelهای شبکهای
اقدامات راهبردی
استفاده از EDR/XDR و NDR
Threat Hunting برای: JadeProx / TriBack / Proxy Malware / China Nexus Activity
محدودسازی ارتباطات خروجی (Egress Filtering)
اجرای اصل Least Privilege
مانیتورینگ رفتارهای غیرعادی شبکه
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
