برترین نماینده کسپرسکی در غرب آسیا

باج‌افزار GenieLocker: اسلحه جدید گروه Toy Ghouls علیه Windows، Linux و ESXi

Telegram
WhatsApp
LinkedIn

باج‌افزار GenieLocker: اسلحه جدید گروه Toy Ghouls علیه Windows، Linux و ESXi

باج‌افزار GenieLocker روی ویندوز لینوکس و ESXi

تیم تحقیقاتی GReAT کسپرسکی یک باج‌افزار جدید و پیشرفته به نام GenieLocker را شناسایی کرده که توسط گروه جرمی مالی‌محور Toy Ghouls (شناخته‌شده با نام‌های Bearlyfy و Labuib) توسعه یافته است. این گروه که پیش‌تر از ابزارهای ثالث مانند RedAlert، LockBit و Babuk استفاده می‌کرد، حالا با توسعه بدافزار اختصاصی خود، یک ارتقاء عملیاتی قابل توجه داشته است.

معماری فنی GenieLocker: رمزنگاری پیشرفته و چندسکوی

GenieLocker در سه نسخه برای Windows (PE)، Linux (ELF) و مخصوص ESXi ارائه شده است. برای رمزنگاری فایل‌ها از الگوریتم XChaCha20-Poly1305 و برای مدیریت کلید از Curve25519-XSalsa20-Poly1305 با کلید عمومی هاردکد‌شده مهاجمان استفاده می‌کند. این بدافزار امکان رمزنگاری جزئی فایل‌ها (بر اساس درصد مشخص) را نیز پشتیبانی می‌کند تا سرعت رمزنگاری را بالا ببرد.

ویژگی‌های ضدتحلیل پیشرفته

  • نیاز به آرگومان مخفی: بدون وارد کردن یک آرگومان هکزادسیمی خاص، باج‌افزار اصلاً اجرا نمی‌شود — روشی برای فرار از تحلیل خودکار در محیط‌های آزمایشی.
  • تشخیص دیباگر: استفاده از IsDebuggerPresent و CheckRemoteDebuggerPresent.
  • نخ نگه‌بان (Watchdog): محاسبه چک‌سام CRC32 هر ۵۰۰ میلی‌ثانیه برای شناسایی دستکاری در کد.
  • عدم ثبت یادداشت اخاذ: برخلاف بیشتر باج‌افزارها، یادداشت اخاذ روی سیستم قربانی ذخیره نمی‌شود و مهاجمان باید دستی با قربانی تماس بگیرند.

روند حمله: از نفوذ تا رمزنگاری

مهاجمان ابتدا از طریق یک اتصال OpenVPN مربوط به شبکه یک شریک خارجی (با استفاده از اعتبارنامه‌های سرقتی معتبر) وارد شبکه قربانی شدند. سپس از دسترسی اولیه، ابزارهایی مانند OpenSSH، socks5.exe و SoftPerfect Network Scanner مستقر شدند، Mimikatz برای برداشت رمزها اجرا شد و مهاجمان حتی به رمزهای ذخیره‌شده در KeePassXC دست پیدا کردند. در نهایت، حرکت جانبی از طریق RDP و SSH و اجرای باج‌افزار با ابزارهای قانونی PsExec و PAExec انجام شد.

نشانه‌های هشدار و IOC‌ها

  • اتصال غیرمنتظره OpenVPN/SSH: از شبکه‌های شریک خارجی.
  • اجرای ابزارهای پیمایشی شبکه غیرمجاز: مانند SoftPerfect Network Scanner.
  • خاتمه شدن ناگهانی فرآیندهای حیاتی: پایگاه‌های دیتابی، ایمیل، Office و ماشین‌های مجازی.
  • عدم وجود یادداشت اخاذ روی سیستم: برخلاف بیشتر باج‌افزارها، هشداری روی سیستم باقی نمی‌ماند.

چرا این تهدید برای سازمان‌های ایرانی مهم است؟

اگرچه هدف اصلی این گروه تاکنون سازمان‌های روسی بوده، روش نفوذ آن‌ها از طریق اعتماد به شرکای ثالث با دسترسی VPN، برای هر سازمانی که به پیمانکاران، تأمین‌کنندگان خدمات یا شرکت‌های وابسته دسترسی شبکه می‌دهد، هشدار‌دهنده است. علاوه بر آن، پشتیبانی از ESXi این بدافزار را برای زیرساخت‌های مجازی‌سازی‌شده سازمانی نیز خطرناک می‌سازد.

توصیه‌های عملی برای سازمان‌ها

  1. نظارت بر اتصالات شرکای ثالث: دسترسی VPN شرکای خارجی را به حداقل محدود کنید.
  2. کنترل بکاپ‌های آفلاین: بکاپ غیرقابل‌تغییر برای بازیابی بدون نیاز به مذاکره.
  3. مدیریت رمزها و مدیریت دسترسی ممتاز: محدود کردن دسترسی RDP/SSH به موارد ضروری.
  4. امنیت زیرساخت ESXi: پچ‌های مجازی‌سازی جزو مهم‌ترین دارایی هستند که باید جداگانه تقویت شوند.
  5. راهکار EDR مقاوم در برابر تکنیک‌های ضدتحلیل: باج‌افزارهای مدرن مانند GenieLocker نیازمند EDRی هستند که بدون تکیه بر امضا هم رفتار مشکوک را تشخیص دهد.

جمع‌بندی

GenieLocker نمونه‌ای از تکامل گروه‌های باج‌افزاری کوچک‌تر است که از ابزارهای تجاری به سمت توسعه بدافزار اختصاصی چندپلتفرمی حرکت کرده‌اند. دفاع مؤثر نیازمند ترکیبی از کنترل دسترسی، پشتیبانی از ESXi و راهکارهای تشخیص رفتاری است، نه فقط آنتی‌ویروس سنتی. جزئیات کامل فنی این گزارش در مقاله اصلی کسپرسکی روی Securelist در دسترس است.


مشاوره امنیتی رایگان با کارشناسان فدک رایان

اگر سازمان شما هم از VMware ESXi یا دسترسی VPN برای شرکا استفاده می‌کند و می‌خواهید مطمئن شوید در برابر باج‌افزارهایی مانند GenieLocker ایمن هستید، کارشناسان فدک رایان با راهکارهای EDR و XDR کسپرسکی آماده پاسخگویی به سؤالات شما هستند. برای دریافت مشاوره تخصصی یا بررسی وضعیت امنیتی سازمان، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید؛ کارشناسان ما در اسرع وقت پاسخگوی سؤالات شما خواهند بود.

آموزش‌های کوتاه‌تر را در Instagram دنبال کنید.دنبال کردن در Instagram
🛡️
سامانه جامع Next XDR شناسایی و پاسخ یکپارچه به تهدیدات سازمانی
🎯
مهار حملات هدفمند KATA حفاظت در برابر APT و حملات پیچیده
⚙️
امنیت زیرساخت‌های صنعتی KICS ویژه صنایع نفت، گاز، پتروشیمی و فولاد
📊
مدیریت و مانیتورینگ ManageEngine مدیریت شبکه، اکتیو دایرکتوری و لاگ‌ها
🔒
جلوگیری از نشت اطلاعات (DLP) حفاظت از اسناد محرمانه و انطباق امنیتی
📞
مشاوره و استقرار اختصاصی درخواست جلسه فنی و ارزیابی سازمان