برچسب: IPv6

گروه تهدید سایبری TheWizards با استفاده از ویژگی IPv6 SLAAC توانسته است مسیر به‌روزرسانی نرم‌افزارهای معتبر را منحرف کند و نسخه‌های آلوده را به دستگاه‌های قربانی منتقل نماید. بر اساس تحقیقات انجام‌شده توسط پژوهشگران ESET، این گروه که به نظر می‌رسد با چین همسو باشد، از سال ۲۰۲۲ فعالیت خود را آغاز کرده و با استفاده از ابزار Spellbinder، حملات «مهاجم در میانه» (adversary-in-the-middle) را در شبکه‌های هدف اجرا می‌کند.SLAAC یا پیکربندی خودکار آدرس بدون حالت، قابلیتی در IPv6 است که به دستگاه‌ها اجازه می‌دهد بدون نیاز به سرور DHCP، آدرس شبکه خود را تعیین کنند. مهاجمان با ارسال پیام‌های جعلی Router Advertisement، دستگاه قربانی را فریب داده تا سیستم مهاجم را به عنوان روتر معتبر شناسایی کند و ترافیک اینترنت خود را از مسیر او عبور دهد.ابزار Spellbinder پس از نفوذ اولیه به شبکه هدف مستقر می‌شود و با استفاده از WinPcap، بسته‌های شبکه را شنود و در زمان لازم به آن‌ها پاسخ می‌دهد. این ابزار سپس حمله SLAAC spoofing را فعال می‌کند تا ترافیک قربانی از مسیر مهاجم عبور کند. نتیجه این فرآیند، کنترل پنهانی بر درخواست‌های شبکه و امکان دستکاری فرآیندهای به‌روزرسانی است.پس از قرار گرفتن مهاجم در میانه ارتباط، Spellbinder درخواست‌های DNS مرتبط با دامنه‌های به‌روزرسانی نرم‌افزارهای واقعی را رهگیری کرده و به سرور تحت کنترل مهاجم هدایت می‌کند. در این مرحله، کاربر به اشتباه تصور می‌کند که در حال دریافت به‌روزرسانی قانونی است، اما در واقع فایل آلوده‌ای با نام WizardNet در سیستم او اجرا می‌شود.WizardNet یک بدافزار ماژولار مبتنی بر .NET است که به کنترل‌کننده راه دور متصل شده و ماژول‌های اضافی را روی دستگاه قربانی اجرا می‌کند. این بدافزار قادر است داده‌های سیستم را استخراج کرده، فهرست فرآیندهای در حال اجرا را بگیرد و با ارتباط رمزنگاری شده TCP یا UDP، ماندگاری خود را حفظ کند.اهداف و دامنه حملاتدر یکی از نمونه‌های بررسی‌شده، سازوکار به‌روزرسانی Tencent QQ برای انتقال بدافزار به قربانیان دستکاری شده بود. ESET همچنین گزارش داده که Spellbinder دامنه‌های مرتبط با شرکت‌ها و سرویس‌هایی مانند Tencent، Baidu، Xunlei و دیگران را زیر نظر داشته است. دامنه هدف‌گیری TheWizards بیشتر در آسیا و خاورمیانه مشاهده شده است و قربانیان شامل افراد و شرکت‌های فعال در حوزه‌های مختلف در کشورهایی مانند فیلیپین، کامبوج و امارات متحده عربی بوده‌اند.پژوهشگران ارتباط‌هایی میان TheWizards و شرکت چینی دیانکه نتورک سکیوریتی تکنولوژی (UPSEC) مطرح کرده‌اند. به گفته ESET، زیرساخت و ابزارهای مشاهده‌شده با فعالیت‌های این شرکت همپوشانی دارند، هرچند چنین پیوندهایی نیاز به بررسی فنی و اطلاعات تکمیلی دارند.راهکارهای دفاعیاهمیت این حمله در استفاده از یک قابلیت عادی شبکه‌ای است، نه از یک آسیب‌پذیری کلاسیک در نرم‌افزار کاربر. بسیاری از سازمان‌ها IPv6 را فعال دارند، اما ترافیک آن را به دقت IPv4 پایش نمی‌کنند. این شکاف نظارتی به مهاجمان امکان می‌دهد مسیر شبکه داخلی و به‌روزرسانی نرم‌افزارها را بدون جلب توجه تغییر دهند.راهکار دفاعی اصلی شامل پایش فعال ترافیک IPv6، بررسی پیام‌های Router Advertisement و محدود کردن SLAAC در شبکه‌هایی است که به آن نیاز ندارند. سازمان‌ها باید مسیرهای به‌روزرسانی نرم‌افزار را با DNS امن، اعتبارسنجی گواهی، کنترل امضای فایل و ثبت رویدادهای شبکه بررسی کنند. غیرفعال کردن IPv6 در محیط‌های غیرنیازمند نیز می‌تواند سطح حمله را کاهش دهد.

این خبر بازنویسی و برگرفته از techna.news است.

ادامه مطلب