اکسپوژر جدید؛ NightLedger و تونل‌های وب‌سوکت

تحقیقات Kaspersky نشان می‌دهد گروه منتسب به دولت ایران، Nimbus Manticore، از بک‌دور جدید NightLedger همراه با دو تونل‌ساز مبتنی بر وب‌سوکت—BridgeHead و ArcBridge—برای حفظ دسترسی پنهان به شبکه قربانیان استفاده کرده است.

محدوده حملات و اهداف

این کارزار کشورهای متعددی و بخش‌های مختلف را هدف قرار داده است: مؤسساتی در مصر، شرکت‌ها و نهادهای دولتی در اردن و تانزانیا، سازمان‌های هواپیمایی در پاکستان، شرکت‌های مخابراتی در اتیوپی و مؤسسات مالی در بورکینافاسو. کسپرسکی گزارش می‌دهد ابزارها برای شناسایی میزبان‌ها، اجرای فرمان و تبدیل ماشین آلوده به رله ترافیک به‌کار رفته‌اند.

عملکرد NightLedger

NightLedger یک بک‌دور مبتنی بر ویندوز است که از طریق بارگذاری جانبی DLL اجرا می‌شود. نمونه‌ها پس از برقراری ارتباط HTTPS با سرور فرمان‌وکنترل، فرمان‌ها را دریافت و اجرا می‌کنند؛ رفتاری مشابه نمونه‌های قبلی این بازیگر از جمله TWOSTROKE دارد.

فهرست فرمان‌ها

  • جمع‌آوری اطلاعات هویتی کاربر و مشخصات میزبان
  • اجرای پردازه یا برنامه
  • فهرست‌برداری از دایرکتوری‌ها و پردازه‌ها
  • دانلود و آپلود فایل (آپلود از طریق HTTP POST)
  • کپی یا حذف فایل‌ها
  • تنظیم دورهٔ beacon
  • گرفتن اسکرین‌شات
  • بارگذاری DLL و خاتمه پردازه یا ترد
  • فهرست‌برداری درایوهای منطقی و استخراج فایل تشخیصی C:\Windows\debug\NetSetup.log

عملکرد BridgeHead و ArcBridge

هر دو تونل‌ساز مبتنی بر وب‌سوکت هستند. سرور فرمان‌وکنترل ابتدا اتصالات تونل را با ارسال پیام‌های باینری روی وب‌سوکت برقرار می‌کند و ایمپلنت سپس ترافیک را بین اهداف مشخص‌شده و کانال وب‌سوکت فوروارد می‌کند. در این وضعیت ماشین آلوده نقش گره رله را ایفا می‌کند و اپراتور می‌تواند ابزارهای شبکه‌ای خود را از راه دور اجرا کند؛ تمامی ترافیک TCP از طریق شبکه قربانی تونل می‌شود و شبیه ترافیک محلی به‌نظر می‌رسد.

روش نفوذ اولیه و طعمه‌ها

ورود اولیه به‌طور قطعی تأیید نشده، اما الگوی قبلی این بازیگر نشان می‌دهد مهاجمان از فیشینگ هدفمند با موضوع فرصت‌های شغلی و صفحات تقلیدی ویدئوکنفرانس استفاده می‌کنند تا قربانیان را به آرشیوهای مخرب میزبانی‌شده روی سرویس‌های اشتراک‌فایل هدایت کنند. پس از باز شدن فایل‌های مخرب، NightLedger و تونل‌سازها تحویل داده می‌شوند.

ارتباط با دیگر فعالیت‌های تهدید

افشاگری کسپرسکی هم‌زمان با گزارش Group-IB درباره نمونه‌ای به نام HOLLOWGRAPH منتشر شد؛ بدافزاری که از Microsoft Graph API سوءاستفاده و تقویم Microsoft 365 را به‌عنوان کانال فرمان‌وکنترل دوطرفه مخفی به‌کار گرفته است. این موارد نشان می‌دهد بازیگران تهدید در منطقه به‌سرعت روش‌ها و ابزارهای خود را تغییر می‌دهند تا راه‌های پنهان‌تری برای تبادل فرمان و استخراج داده بیابند.

تدابین دفاعی پیشنهادی

اقدامات عملی برای کاهش خطرات ناشی از NightLedger و تونل‌زنی وب‌سوکت عبارتند از:

  • محدودسازی بارگذاری جانبی DLL: اعمال سیاست‌های سخت‌گیرانه روی مسیرهای بارگذاری DLL و پذیرش فقط کد امضاشده.
  • نظارت بر ترافیک وب‌سوکت خروجی: بازرسی TLS و شناسایی الگوهای غیرمعمول وب‌سوکت که می‌توانند نشان‌دهنده تونل‌زنی باشند.
  • استقرار EDR و تحلیل حافظه: شناسایی رفتارهای مشابه گرفتن اسکرین‌شات، استخراج NetSetup.log یا فهرست‌برداری پردازه‌ها.
  • تقویت محافظت در برابر فیشینگ: آموزش کارمندان، فیلترهای ایمیل هدفمند و اعتبارسنجی صفحات مربوط به پرداخت و استخدام.
  • محدودسازی خروجی شبکه: قفل کردن پورت‌ها و مقصدهای مشکوک و جلوگیری از تونل‌زنی توسط پروکسی‌های غیرمجاز مانند SOCKS5.
  • نظارت بر دسترسی‌های Microsoft 365: فعال‌سازی لاگینگ و تحلیل استفاده از Graph API برای کشف الگوهای غیرمعمول مشابه HOLLOWGRAPH.

جمع‌بندی

ظهور NightLedger و استفاده مجدد از تونل‌سازهای وب‌سوکت نشان می‌دهد بازیگران تهدید به دنبال شیوه‌هایی با ردپای کمتر هستند و از شبکهٔ قربانی به‌عنوان واسطه برای اجرا و عبور ترافیک بهره می‌برند. ترکیب حفاظت شبکه‌ای، راهکارهای EDR و مدیریت دسترسی قوی بیشترین احتمال شناسایی و خنثی‌سازی این حملات را فراهم می‌کند.

منابع بیشتر: گزارش کسپرسکی و تحلیل Group-IB منابع مفیدی برای تیم‌های امنیتی به‌شمار می‌روند.