NetSupport RAT
بخشهای آموزشی، دولتی و خدمات تجاری توسط عوامل تهدید با استفاده از یک تروجان دسترسی از راه دور به نام NetSupport RAT مورد حمله قرار میگیرند. این نرمافزار تهدیدکننده از طریق بهروزرسانیهای فریبنده، بارگیریهای درایو، استفاده از بارکنندههای بدافزار مانند GHOSTPULSE و انواع مختلف کمپینهای فیشینگ ارائه میشود. تنها در عرض چند هفته، محققان امنیت سایبری عفونتهای متعددی را شناسایی کردهاند که با NetSupport RAT مرتبط هستند.
فهرست مطالب
NetSupport RAT به عنوان یک ابزار قانونی شروع به کار کرد
اگرچه NetSupport Manager در ابتدا به عنوان یک ابزار قانونی مدیریت از راه دور طراحی شده برای پشتیبانی فنی عمل می کرد، اما به طرز شرورانه ای توسط عوامل تهدید تغییر کاربری داده شده است. آنها از این ابزار به عنوان پایگاهی برای انجام حملات بعدی استفاده می کنند. NetSupport RAT معمولاً از طریق وبسایتهای فریبنده و بهروزرسانیهای جعلی مرورگر بر روی رایانه قربانی مستقر میشود.
در سال 2022، محققان امنیت سایبری یک کمپین حمله هدفمند شامل سایتهای وردپرس در معرض خطر را کشف کردند. این سایتها برای نمایش صفحات حفاظتی جعلی Cloudflare DDoS مورد استفاده قرار گرفتند که منجر به انتشار NetSupport RAT شد.
چگونه NetSupport RAT دستگاه های هدف را آلوده می کند؟
استقرار بهروزرسانیهای جعلی مرورگر وب، یک استراتژی است که معمولاً به استفاده از یک بدافزار دانلودکننده مبتنی بر جاوا اسکریپت به نام SocGholish (همچنین به عنوان FakeUpdates) مرتبط است. این نوع بدافزار همچنین مشاهده شده است که یک بدافزار لودر شناسایی شده به عنوان BLISTER را منتشر می کند.
سپس بار جاوا اسکریپت PowerShell را برای برقراری ارتباط با یک سرور راه دور فعال می کند و یک فایل آرشیو ZIP حاوی NetSupport RAT را واکشی می کند. پس از نصب، این RAT شروع به برقراری ارتباط با یک سرور Command-and-Control (C2, C&C) می کند.
پس از استقرار کامل بر روی دستگاه قربانی، NetSupport توانایی نظارت بر فعالیتها، انتقال فایلها، دستکاری پیکربندیهای رایانه و حرکت جانبی به دستگاههای دیگر در شبکه را به دست میآورد.
RAT ها (تروجان های دسترسی از راه دور) از جمله مضر ترین تهدیدات بدافزار هستند
موشهای صحرایی به دلیل توانایی آنها در ارائه دسترسی و کنترل غیرمجاز بر روی رایانه یا شبکه قربانی، یکی از مخربترین تهدیدات بدافزار محسوب میشوند. در اینجا چندین دلیل وجود دارد که چرا موشهای صحرایی خطرات قابل توجهی دارند:
- دسترسی و کنترل غیرمجاز : RATها به مهاجمان اجازه میدهند تا کنترل کاملی بر یک سیستم هدف از راه دور به دست آورند. این سطح دسترسی آنها را قادر می سازد تا فعالیت های مخرب مختلفی را بدون اطلاع یا رضایت کاربر انجام دهند.
- عملیات مخفیانه : موشهای صحرایی به گونهای طراحی شدهاند که به صورت مخفیانه عمل میکنند و اغلب از شناسایی با اقدامات امنیتی سنتی اجتناب میکنند. ماهیت مخفیانه آنها به آنها اجازه می دهد تا برای مدت طولانی ناشناخته بمانند و به مهاجمان فرصت کافی برای انجام اهداف مخرب خود می دهد.
- سرقت داده ها و جاسوسی : از RAT ها می توان برای جمع آوری اطلاعات حساس مانند داده های شخصی، اعتبارنامه های ورود به سیستم، اطلاعات مالی و مالکیت معنوی استفاده کرد. این داده های جمع آوری شده می تواند برای منافع مالی، جاسوسی شرکتی یا حملات سایبری بیشتر مورد سوء استفاده قرار گیرد.
- نظارت و نظارت : موشهای صحرایی امکان نظارت در زمان واقعی بر فعالیتهای قربانی را فراهم میکنند. مهاجمان می توانند ضربه های کلید را کنترل کنند، اسکرین شات بگیرند، به فایل ها دسترسی داشته باشند و حتی وب کم و میکروفون ها را فعال کنند که منجر به تجاوز شدید به حریم خصوصی می شود.
- پایداری : موشهای صحرایی اغلب برای حفظ پایداری در سیستمهای آلوده طراحی میشوند و اطمینان حاصل میکنند که حتی پس از راهاندازی مجدد یا اسکن نرمافزار امنیتی همچنان به کار خود ادامه میدهند. این انعطاف پذیری حذف کامل آنها را چالش برانگیز می کند.
- انتشار و حرکت جانبی : هنگامی که یک سیستم در معرض خطر قرار می گیرد، RAT ها می توانند حرکت جانبی را در سراسر شبکه تسهیل کنند و چندین دستگاه را آلوده کنند. این قابلیت به مهاجمان اجازه می دهد تا کنترل خود را گسترش دهند و به طور بالقوه باعث آسیب گسترده شوند.
- تسهیل حملات اضافی : موشهای صحرایی میتوانند به عنوان دروازهای برای انواع دیگر بدافزارها یا تهدیدات دائمی پیشرفته (APT) عمل کنند. مهاجمان ممکن است از سیستم آسیبدیده بهعنوان نقطهای برای حملات بیشتر استفاده کنند، که باعث میشود نقض اولیه به یک نقطه حساس آسیبپذیری تبدیل شود.
- استفاده در حملات هدفمند : موشهای صحرایی اغلب در حملات هدفمند علیه افراد، سازمانها یا صنایع خاص استفاده میشوند. سفارشی سازی و سازگاری آنها آنها را به ابزارهای ارزشمندی برای مجرمان سایبری با اهداف خاص تبدیل می کند.
به طور کلی، ترکیب مخفی کاری، ماندگاری و طیف گسترده ای از قابلیت های مرتبط با RAT ها، آنها را به ویژه خطرناک و نگرانی قابل توجهی برای متخصصان و سازمان های امنیت سایبری می کند. پیشگیری، شناسایی و کاهش تاثیر عفونتهای RAT نیازمند اقدامات امنیت سایبری قوی و هوشیاری مداوم است.