برترین نماینده کسپرسکی در غرب آسیا

Toy Ghouls و بکدورهای جدید HiveMQ و Element: وقتی سرویس‌های قانونی ابزار حمله می‌شوند

Telegram
WhatsApp
LinkedIn

Toy Ghouls و بکدورهای جدید HiveMQ و Element: وقتی سرویس‌های قانونی ابزار حمله می‌شوند

گروه Toy Ghouls و بکدورهای جدید HiveMQ و Element

گروه Toy Ghouls و ابزارهای جدید نفوذ: HiveMQ و Element به عنوان کانال فرمان‌و‌کنترل

تیم تحقیقاتی GReAT کسپرسکی گزارش تازه‌ای درباره فعالیت گروه مجرمانه Toy Ghouls (شناخته‌شده با نام‌های Bearlyfy، Laboo.boo و Feral Wolf) منتشر کرده که نشان می‌دهد این گروه دو بدافزار جدید backdoor توسعه داده که از سرویس‌های عمومی و قانونی HiveMQ (بروکر MQTT) و Element (پروتکل Matrix) به عنوان زیرساخت فرمان‌و‌کنترل (C2) سوءاستفاده می‌کنند. این گروه که پیش‌تر با باج‌افزار GenieLocker شناخته می‌شد (که در مقاله فدک رایان بررسی شد)، اکنون سطح پیچیدگی ابزارهای خودش را ارتقا داده و از تحلیل این تحول می‌توان درس‌های مهمی برای دفاع سازمانی گرفت.


پیش‌زمینه فنی: چرا سوءاستفاده از سرویس‌های قانونی خطرناک‌تر است؟

یکی از روندهای رو‌به‌رشد در حملات سایبری، استفاده از سرویس‌های ابری و پیام‌رسانی قانونی (مانند بروکرهای MQTT یا سرورهای چت Matrix) به جای زیرساخت اختصاصی مهاجم است. این روش چند مزیت برای مهاجم دارد:

  • ترافیک شبکه به سمت دامنه‌های شناخته‌شده و «سفید» می‌رود و به‌راحتی توسط فایروال یا فیلترهای وب مسدود نمی‌شود.
  • شناسایی بر اساس شهرت دامنه (domain reputation) عملاً بی‌اثر می‌شود، چون سرویس اصلی کاملاً مشروع است.
  • هزینه و ریسک راه‌اندازی زیرساخت C2 اختصاصی از بین می‌رود.

تحلیل فنی دو بدافزار

نسخه HiveMQ (mqtt-bird-agent)

این بدافزار با نام فایل اجرایی cplsupport.exe شناسایی شده و به بروکر عمومی broker.hivemq.com:8883 متصل می‌شود. اطلاعات سیستم (CPU، حافظه، دیسک) را به‌صورت دوره‌ای ارسال می‌کند و دستورات مهاجم را از طریق PowerShell در حالت مخفی اجرا می‌کند. این backdoor برای ماندگاری (persistence) به‌عنوان یک سرویس ویندوز با نام فریبنده «cplsupport (Problem Reports Control Panel)» نصب می‌شود.

نسخه Element (matrix-bird-agent)

نسخه دوم با نام فایل wtass.exe از یک سرور اختصاصی مبتنی بر پروتکل Matrix با دامنه meet.element[.]tw استفاده می‌کند. پیام‌هایی که با پیشوند cmd: شروع شوند به‌عنوان دستور اجرا می‌شوند و از حساب کاربری «panel-bot» صادر می‌گردند. این نسخه هم به‌صورت سرویس ویندوزی با نام «wtas (Windows Telemetry Aggregator Service)» نصب می‌شود و تنظیمات آن در کلید رجیستری HKLMSoftwaresynapseConfigSealedConfig با رمزنگاری ChaCha20-Poly1305 ذخیره می‌شود.

روش نفوذ و زنجیره حمله

بر اساس گزارش GReAT، مهاجمان برای تحویل backdoor و فایل‌های پیکربندی از Windows Remote Management (WinRM) و ابزارهایی مانند Evil-WinRM و WinRM-fs استفاده می‌کنند. این نشان می‌دهد که مهاجمان از قبل به سطحی از دسترسی در شبکه قربانی (اغلب از طریق اطلاعات ورود سرقت‌شده) رسیده‌اند و از این نقطه برای استقرار backdoor بهره می‌برند. هر دو نسخه بدافزار همچنین با پرس‌وجو از سرویس ip-api.com موقعیت جغرافیایی و IP عمومی قربانی را شناسایی می‌کنند.

چرا این موضوع برای سازمان‌های ایرانی اهمیت دارد؟

اگرچه هدف مستقیم این کمپین سازمان‌های روسی گزارش شده، اما تکنیک استفاده از سرویس‌های ابری قانونی (MQTT، Matrix، و سرویس‌های مشابه مانند Telegram یا Discord) به‌عنوان C2 یک روند جهانی است که به‌سرعت توسط گروه‌های دیگر هم کپی می‌شود. سازمان‌های ایرانی که راهکارهای امنیتی سنتی مبتنی بر فیلتر IP/دامنه دارند، در برابر این روش آسیب‌پذیرند چون ترافیک مخرب از پشت یک دامنه کاملاً معتبر عبور می‌کند. علاوه بر این، وابستگی این حمله به WinRM یادآور اهمیت محدودسازی دسترسی‌های مدیریتی از راه دور و مانیتورینگ رفتار غیرعادی سرویس‌های ویندوزی است — دقیقاً همان لایه‌ای که راهکارهای EDR/XDR کسپرسکی روی آن تمرکز دارند.

نشانه‌های آلودگی (IOCs)

  • فایل‌های اجرایی: cplsupport.exe (MD5: BFADBEEE63A4F0BF19EC9DEB8FA58F58)، wtass.exe (MD5: 7916C33688385525078BEE504C90F359)
  • فایل پیکربندی: config.toml
  • کلیدهای رجیستری: HKLMSoftwaresynapseConfigSealedConfig ، HKLMSoftwareSynapseAgentmetrics_interval
  • دامنه‌های مشکوک: meet.element[.]tw (سایر موارد مانند broker.hivemq.com و ip-api.com سرویس‌های قانونی هستند که سوءاستفاده شده‌اند)
  • شناسه‌های آنتی‌ویروس کسپرسکی: HEUR:Backdoor.Win64.Suptoml.gen ، HEUR:Trojan.Script.Zapchast.conf ، Backdoor.Win64.Agent.smgdvy

توصیه‌های امنیتی

  1. دسترسی WinRM را به حداقل کاربران و شبکه‌های مورد نیاز محدود کنید و ورود از راه دور را با احراز هویت چندعاملی (MFA) محافظت کنید.
  2. ترافیک خروجی به بروکرهای MQTT و سرورهای Matrix/چت ناشناس را در سازمان‌هایی که از این پروتکل‌ها استفاده تجاری ندارند مسدود یا مانیتور کنید.
  3. سرویس‌های ویندوزی جدید با نام‌های فریبنده مشابه سرویس‌های سیستمی را با راهکار EDR/XDR رصد کنید، نه فقط بر اساس نام دامنه مقصد.
  4. از راهکارهای Threat Intelligence برای به‌روزرسانی مداوم لیست IOC و شناسه‌های تشخیص استفاده کنید.
  5. لاگ رجیستری و سرویس‌های ویندوزی را برای شناسایی کلیدهای غیرعادی مانند SealedConfig پایش کنید.

جمع‌بندی

تکامل Toy Ghouls از یک گروه باج‌افزاری ساده به توسعه‌دهنده backdoorهای اختصاصی با C2 مبتنی بر سرویس‌های ابری قانونی، نشان‌دهنده روند رو‌به‌رشد پیچیدگی در تهدیدات سایبری است. سازمان‌ها باید فراتر از فیلترینگ دامنه، به رفتار واقعی فرآیندها و سرویس‌ها روی سیستم‌های خود توجه کنند. منبع اصلی این تحلیل، گزارش تیم GReAT کسپرسکی در Securelist است.

برای بررسی امنیت زیرساخت سازمان خود در برابر تهدیدات مشابه، همچنین می‌توانید مقاله ما درباره گروه Armored Likho و بدافزار BusySnake Stealer را مطالعه کنید.


مشاوره تخصصی با فدک رایان

اگر نگران امنیت زیرساخت سازمان خود در برابر بدافزارهایی هستید که از سرویس‌های قانونی سوءاستفاده می‌کنند، تیم فدک رایان به‌عنوان نماینده پلاتینیوم کسپرسکی در ایران آماده ارائه راهکارهای EDR/XDR و مشاوره امنیتی است. برای دریافت مشاوره رایگان با ما تماس بگیرید.

آخرین تحلیل‌ها و اخبار سازمانی فدک رایان را در LinkedIn دنبال کنید.دنبال کردن در LinkedIn
🛡️
سامانه جامع Next XDR شناسایی و پاسخ یکپارچه به تهدیدات سازمانی
🎯
مهار حملات هدفمند KATA حفاظت در برابر APT و حملات پیچیده
⚙️
امنیت زیرساخت‌های صنعتی KICS ویژه صنایع نفت، گاز، پتروشیمی و فولاد
📊
مدیریت و مانیتورینگ ManageEngine مدیریت شبکه، اکتیو دایرکتوری و لاگ‌ها
🔒
جلوگیری از نشت اطلاعات (DLP) حفاظت از اسناد محرمانه و انطباق امنیتی
📞
مشاوره و استقرار اختصاصی درخواست جلسه فنی و ارزیابی سازمان