گروه Toy Ghouls و ابزارهای جدید نفوذ: HiveMQ و Element به عنوان کانال فرمانوکنترل
تیم تحقیقاتی GReAT کسپرسکی گزارش تازهای درباره فعالیت گروه مجرمانه Toy Ghouls (شناختهشده با نامهای Bearlyfy، Laboo.boo و Feral Wolf) منتشر کرده که نشان میدهد این گروه دو بدافزار جدید backdoor توسعه داده که از سرویسهای عمومی و قانونی HiveMQ (بروکر MQTT) و Element (پروتکل Matrix) به عنوان زیرساخت فرمانوکنترل (C2) سوءاستفاده میکنند. این گروه که پیشتر با باجافزار GenieLocker شناخته میشد (که در مقاله فدک رایان بررسی شد)، اکنون سطح پیچیدگی ابزارهای خودش را ارتقا داده و از تحلیل این تحول میتوان درسهای مهمی برای دفاع سازمانی گرفت.
پیشزمینه فنی: چرا سوءاستفاده از سرویسهای قانونی خطرناکتر است؟
یکی از روندهای روبهرشد در حملات سایبری، استفاده از سرویسهای ابری و پیامرسانی قانونی (مانند بروکرهای MQTT یا سرورهای چت Matrix) به جای زیرساخت اختصاصی مهاجم است. این روش چند مزیت برای مهاجم دارد:
- ترافیک شبکه به سمت دامنههای شناختهشده و «سفید» میرود و بهراحتی توسط فایروال یا فیلترهای وب مسدود نمیشود.
- شناسایی بر اساس شهرت دامنه (domain reputation) عملاً بیاثر میشود، چون سرویس اصلی کاملاً مشروع است.
- هزینه و ریسک راهاندازی زیرساخت C2 اختصاصی از بین میرود.
تحلیل فنی دو بدافزار
نسخه HiveMQ (mqtt-bird-agent)
این بدافزار با نام فایل اجرایی cplsupport.exe شناسایی شده و به بروکر عمومی broker.hivemq.com:8883 متصل میشود. اطلاعات سیستم (CPU، حافظه، دیسک) را بهصورت دورهای ارسال میکند و دستورات مهاجم را از طریق PowerShell در حالت مخفی اجرا میکند. این backdoor برای ماندگاری (persistence) بهعنوان یک سرویس ویندوز با نام فریبنده «cplsupport (Problem Reports Control Panel)» نصب میشود.
نسخه Element (matrix-bird-agent)
نسخه دوم با نام فایل wtass.exe از یک سرور اختصاصی مبتنی بر پروتکل Matrix با دامنه meet.element[.]tw استفاده میکند. پیامهایی که با پیشوند cmd: شروع شوند بهعنوان دستور اجرا میشوند و از حساب کاربری «panel-bot» صادر میگردند. این نسخه هم بهصورت سرویس ویندوزی با نام «wtas (Windows Telemetry Aggregator Service)» نصب میشود و تنظیمات آن در کلید رجیستری HKLMSoftwaresynapseConfigSealedConfig با رمزنگاری ChaCha20-Poly1305 ذخیره میشود.
روش نفوذ و زنجیره حمله
بر اساس گزارش GReAT، مهاجمان برای تحویل backdoor و فایلهای پیکربندی از Windows Remote Management (WinRM) و ابزارهایی مانند Evil-WinRM و WinRM-fs استفاده میکنند. این نشان میدهد که مهاجمان از قبل به سطحی از دسترسی در شبکه قربانی (اغلب از طریق اطلاعات ورود سرقتشده) رسیدهاند و از این نقطه برای استقرار backdoor بهره میبرند. هر دو نسخه بدافزار همچنین با پرسوجو از سرویس ip-api.com موقعیت جغرافیایی و IP عمومی قربانی را شناسایی میکنند.
چرا این موضوع برای سازمانهای ایرانی اهمیت دارد؟
اگرچه هدف مستقیم این کمپین سازمانهای روسی گزارش شده، اما تکنیک استفاده از سرویسهای ابری قانونی (MQTT، Matrix، و سرویسهای مشابه مانند Telegram یا Discord) بهعنوان C2 یک روند جهانی است که بهسرعت توسط گروههای دیگر هم کپی میشود. سازمانهای ایرانی که راهکارهای امنیتی سنتی مبتنی بر فیلتر IP/دامنه دارند، در برابر این روش آسیبپذیرند چون ترافیک مخرب از پشت یک دامنه کاملاً معتبر عبور میکند. علاوه بر این، وابستگی این حمله به WinRM یادآور اهمیت محدودسازی دسترسیهای مدیریتی از راه دور و مانیتورینگ رفتار غیرعادی سرویسهای ویندوزی است — دقیقاً همان لایهای که راهکارهای EDR/XDR کسپرسکی روی آن تمرکز دارند.
نشانههای آلودگی (IOCs)
- فایلهای اجرایی: cplsupport.exe (MD5: BFADBEEE63A4F0BF19EC9DEB8FA58F58)، wtass.exe (MD5: 7916C33688385525078BEE504C90F359)
- فایل پیکربندی: config.toml
- کلیدهای رجیستری: HKLMSoftwaresynapseConfigSealedConfig ، HKLMSoftwareSynapseAgentmetrics_interval
- دامنههای مشکوک: meet.element[.]tw (سایر موارد مانند broker.hivemq.com و ip-api.com سرویسهای قانونی هستند که سوءاستفاده شدهاند)
- شناسههای آنتیویروس کسپرسکی: HEUR:Backdoor.Win64.Suptoml.gen ، HEUR:Trojan.Script.Zapchast.conf ، Backdoor.Win64.Agent.smgdvy
توصیههای امنیتی
- دسترسی WinRM را به حداقل کاربران و شبکههای مورد نیاز محدود کنید و ورود از راه دور را با احراز هویت چندعاملی (MFA) محافظت کنید.
- ترافیک خروجی به بروکرهای MQTT و سرورهای Matrix/چت ناشناس را در سازمانهایی که از این پروتکلها استفاده تجاری ندارند مسدود یا مانیتور کنید.
- سرویسهای ویندوزی جدید با نامهای فریبنده مشابه سرویسهای سیستمی را با راهکار EDR/XDR رصد کنید، نه فقط بر اساس نام دامنه مقصد.
- از راهکارهای Threat Intelligence برای بهروزرسانی مداوم لیست IOC و شناسههای تشخیص استفاده کنید.
- لاگ رجیستری و سرویسهای ویندوزی را برای شناسایی کلیدهای غیرعادی مانند SealedConfig پایش کنید.
جمعبندی
تکامل Toy Ghouls از یک گروه باجافزاری ساده به توسعهدهنده backdoorهای اختصاصی با C2 مبتنی بر سرویسهای ابری قانونی، نشاندهنده روند روبهرشد پیچیدگی در تهدیدات سایبری است. سازمانها باید فراتر از فیلترینگ دامنه، به رفتار واقعی فرآیندها و سرویسها روی سیستمهای خود توجه کنند. منبع اصلی این تحلیل، گزارش تیم GReAT کسپرسکی در Securelist است.
برای بررسی امنیت زیرساخت سازمان خود در برابر تهدیدات مشابه، همچنین میتوانید مقاله ما درباره گروه Armored Likho و بدافزار BusySnake Stealer را مطالعه کنید.
مشاوره تخصصی با فدک رایان
اگر نگران امنیت زیرساخت سازمان خود در برابر بدافزارهایی هستید که از سرویسهای قانونی سوءاستفاده میکنند، تیم فدک رایان بهعنوان نماینده پلاتینیوم کسپرسکی در ایران آماده ارائه راهکارهای EDR/XDR و مشاوره امنیتی است. برای دریافت مشاوره رایگان با ما تماس بگیرید.