تیم تحقیقاتی GReAT کسپرسکی یک باجافزار جدید و پیشرفته به نام GenieLocker را شناسایی کرده که توسط گروه جرمی مالیمحور Toy Ghouls (شناختهشده با نامهای Bearlyfy و Labuib) توسعه یافته است. این گروه که پیشتر از ابزارهای ثالث مانند RedAlert، LockBit و Babuk استفاده میکرد، حالا با توسعه بدافزار اختصاصی خود، یک ارتقاء عملیاتی قابل توجه داشته است.
معماری فنی GenieLocker: رمزنگاری پیشرفته و چندسکوی
GenieLocker در سه نسخه برای Windows (PE)، Linux (ELF) و مخصوص ESXi ارائه شده است. برای رمزنگاری فایلها از الگوریتم XChaCha20-Poly1305 و برای مدیریت کلید از Curve25519-XSalsa20-Poly1305 با کلید عمومی هاردکدشده مهاجمان استفاده میکند. این بدافزار امکان رمزنگاری جزئی فایلها (بر اساس درصد مشخص) را نیز پشتیبانی میکند تا سرعت رمزنگاری را بالا ببرد.
ویژگیهای ضدتحلیل پیشرفته
- نیاز به آرگومان مخفی: بدون وارد کردن یک آرگومان هکزادسیمی خاص، باجافزار اصلاً اجرا نمیشود — روشی برای فرار از تحلیل خودکار در محیطهای آزمایشی.
- تشخیص دیباگر: استفاده از IsDebuggerPresent و CheckRemoteDebuggerPresent.
- نخ نگهبان (Watchdog): محاسبه چکسام CRC32 هر ۵۰۰ میلیثانیه برای شناسایی دستکاری در کد.
- عدم ثبت یادداشت اخاذ: برخلاف بیشتر باجافزارها، یادداشت اخاذ روی سیستم قربانی ذخیره نمیشود و مهاجمان باید دستی با قربانی تماس بگیرند.
روند حمله: از نفوذ تا رمزنگاری
مهاجمان ابتدا از طریق یک اتصال OpenVPN مربوط به شبکه یک شریک خارجی (با استفاده از اعتبارنامههای سرقتی معتبر) وارد شبکه قربانی شدند. سپس از دسترسی اولیه، ابزارهایی مانند OpenSSH، socks5.exe و SoftPerfect Network Scanner مستقر شدند، Mimikatz برای برداشت رمزها اجرا شد و مهاجمان حتی به رمزهای ذخیرهشده در KeePassXC دست پیدا کردند. در نهایت، حرکت جانبی از طریق RDP و SSH و اجرای باجافزار با ابزارهای قانونی PsExec و PAExec انجام شد.
نشانههای هشدار و IOCها
- اتصال غیرمنتظره OpenVPN/SSH: از شبکههای شریک خارجی.
- اجرای ابزارهای پیمایشی شبکه غیرمجاز: مانند SoftPerfect Network Scanner.
- خاتمه شدن ناگهانی فرآیندهای حیاتی: پایگاههای دیتابی، ایمیل، Office و ماشینهای مجازی.
- عدم وجود یادداشت اخاذ روی سیستم: برخلاف بیشتر باجافزارها، هشداری روی سیستم باقی نمیماند.
چرا این تهدید برای سازمانهای ایرانی مهم است؟
اگرچه هدف اصلی این گروه تاکنون سازمانهای روسی بوده، روش نفوذ آنها از طریق اعتماد به شرکای ثالث با دسترسی VPN، برای هر سازمانی که به پیمانکاران، تأمینکنندگان خدمات یا شرکتهای وابسته دسترسی شبکه میدهد، هشداردهنده است. علاوه بر آن، پشتیبانی از ESXi این بدافزار را برای زیرساختهای مجازیسازیشده سازمانی نیز خطرناک میسازد.
توصیههای عملی برای سازمانها
- نظارت بر اتصالات شرکای ثالث: دسترسی VPN شرکای خارجی را به حداقل محدود کنید.
- کنترل بکاپهای آفلاین: بکاپ غیرقابلتغییر برای بازیابی بدون نیاز به مذاکره.
- مدیریت رمزها و مدیریت دسترسی ممتاز: محدود کردن دسترسی RDP/SSH به موارد ضروری.
- امنیت زیرساخت ESXi: پچهای مجازیسازی جزو مهمترین دارایی هستند که باید جداگانه تقویت شوند.
- راهکار EDR مقاوم در برابر تکنیکهای ضدتحلیل: باجافزارهای مدرن مانند GenieLocker نیازمند EDRی هستند که بدون تکیه بر امضا هم رفتار مشکوک را تشخیص دهد.
جمعبندی
GenieLocker نمونهای از تکامل گروههای باجافزاری کوچکتر است که از ابزارهای تجاری به سمت توسعه بدافزار اختصاصی چندپلتفرمی حرکت کردهاند. دفاع مؤثر نیازمند ترکیبی از کنترل دسترسی، پشتیبانی از ESXi و راهکارهای تشخیص رفتاری است، نه فقط آنتیویروس سنتی. جزئیات کامل فنی این گزارش در مقاله اصلی کسپرسکی روی Securelist در دسترس است.
مشاوره امنیتی رایگان با کارشناسان فدک رایان
اگر سازمان شما هم از VMware ESXi یا دسترسی VPN برای شرکا استفاده میکند و میخواهید مطمئن شوید در برابر باجافزارهایی مانند GenieLocker ایمن هستید، کارشناسان فدک رایان با راهکارهای EDR و XDR کسپرسکی آماده پاسخگویی به سؤالات شما هستند. برای دریافت مشاوره تخصصی یا بررسی وضعیت امنیتی سازمان، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید؛ کارشناسان ما در اسرع وقت پاسخگوی سؤالات شما خواهند بود.