IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

نصب‌کننده جعلی LastPass Authenticator با درایور امضاشده مایکروسافت، آنتی‌ویروس و EDR را از کار می‌اندازد

اخبار داغ فناوری اطلاعات و امنیت شبکه

تکنیک BYOVD؛ زمانی که یک درایور «مورد اعتماد» ویندوز، سلاح مهاجم می‌شود

پژوهشگران شرکت LastPass و آزمایشگاه Delphos Labs از یک کمپین بدافزاری خبر داده‌اند که در آن یک نصب‌کننده جعلی برای اپلیکیشن LastPass Authenticator، از یک درایور سطح هسته ویندوز برای غیرفعال کردن نرم‌افزارهای امنیتی استفاده می‌کند؛ پیش از آن‌که یک بدافزار سارق اطلاعات (Infostealer)، رمزهای عبور و فایل‌های کیف پول ارز دیجیتال قربانی را جمع‌آوری کند.


طعمه: یک صفحه گیت‌هاب جعلی که رتبه بالایی در نتایج جست‌وجو دارد

طعمه این کمپین، یک صفحه جعلی در گیت‌هاب با آدرس github.com/LastPass-Authenticator است که در نتایج جست‌وجوی عباراتی مانند «دانلود LastPass Authenticator» رتبه بالایی کسب کرده و ظاهری کاملاً مشابه یک صفحه محصول واقعی LastPass دارد.

با کلیک روی دکمه دانلود، بازدیدکننده از میان چندین صفحه گیت‌هاب عبور کرده و در نهایت به یک سرور تحت کنترل مهاجم هدایت می‌شود که یک فایل فشرده ZIP حجیم را ارائه می‌دهد. لازم به ذکر است که اپلیکیشن واقعی LastPass Authenticator، تنها از طریق وب‌سایت رسمی lastpass.com و فروشگاه‌های رسمی اپلیکیشن ارائه می‌شود، نه از طریق گیت‌هاب.

درون فایل فشرده: بارگذاری کناری DLL و افزایش سطح دسترسی

درون این فایل ZIP، یک نسخه با نام تغییریافته از یک ابزار واقعی اشکال‌زدایی مایکروسافت به نام vsdbg.exe قرار دارد که در کنار یک فایل مخرب با نام vsdbg.dll جای گرفته است. هنگام اجرای نصب‌کننده جعلی، ویندوز فایل DLL مهاجم را از همان پوشه بارگذاری می‌کند؛ ترفندی که با نام بارگذاری کناری DLL (DLL Side-Loading) شناخته می‌شود.

سپس بارگذار (Loader) تلاش می‌کند از طریق سه روش مختلف، دسترسی مدیریتی (Administrator) کسب کند، به سطح دسترسی SYSTEM — بالاترین سطح دسترسی روی یک سیستم ویندوزی — دست یابد، و درایور سطح هسته را به‌عنوان یک سرویس نصب کند.

فایل‌های فشرده مشاهده‌شده در این کمپین، حجمی برابر با ۱۴۸ مگابایت و ۱۲۷.۹ مگابایت داشته‌اند؛ حجمی که به‌طور عمدی با فایل‌های بی‌ارزش (Junk Files) پر شده تا از شناسایی توسط اسکنرهایی که محدودیت حجم فایل دارند، عبور کند.


درایور Alinubx.sys؛ ابزاری برای از کار انداختن ۱۴۵ ابزار امنیتی

یک درایور سطح هسته، پایین‌تر از سطحی که آنتی‌ویروس‌ها و ابزارهای تشخیص و پاسخ نقطه پایانی (EDR) در آن عمل می‌کنند، اجرا می‌شود. این درایور که پژوهشگران آن را Alinubx.sys نام‌گذاری کرده‌اند، فهرستی از ۱۴۵ نام فرایند مرتبط با آنتی‌ویروس و نرم‌افزارهای امنیتی را در خود حمل می‌کند و هرکدام را که در حال اجرا بیابد، خاتمه می‌دهد.

از آنجا که این عملیات از سطح هسته و پایین‌تر از جایی که نرم‌افزارهای امنیتی اجرا می‌شوند انجام می‌گیرد، این ابزارها در حالت کاربر (User-Mode) نمی‌توانند این خاتمه‌دهی را مسدود کرده یا حتی مشاهده کنند. بارگذاری یک درایور که به‌طور قانونی امضا شده اما قابل سوءاستفاده است، برای کسب چنین دسترسی‌ای، تکنیکی شناخته‌شده با نام «آوردن درایور آسیب‌پذیر خودتان» (BYOVD) است.

امضای مایکروسافت؛ تأییدی که ایمنی را تضمین نمی‌کند

این درایور از طریق زنجیره امضای Microsoft Windows Hardware Compatibility Publisher امضا شده، با تاریخ امضای مربوط به مارس ۲۰۲۳؛ یعنی سال‌ها پیش از این کمپین. به گفته پژوهشگران، تأیید صلاحیت (Attestation) مایکروسافت صرفاً ثابت می‌کند یک درایور از یک خط لوله اعتماد عبور کرده است، نه این‌که آن درایور بی‌خطر است.

قابل‌توجه است که فهرست خاتمه‌دهی، تنها بخشی از کد این درایور بود که در این کمپین فعال شده بود. کد این درایور همچنین قابلیت پنهان‌سازی فایل، تزریق به برنامه‌های دیگر و مسیریابی مجدد ترافیک وب را نیز دارد، اما این قابلیت‌ها نیازمند یک فایل پیکربندی هستند که مهاجمان آن را در این کمپین نگنجانده بودند؛ به همین دلیل، این قابلیت‌ها غیرفعال باقی ماندند.


سارق اطلاعات: از رمزهای عبور مرورگر تا کیف پول‌های ارز دیجیتال

آنچه این درایور انجام داد، به‌تنهایی کافی بود. با از کار افتادن نرم‌افزارهای امنیتی، بدافزار سارق اطلاعات موفق شد رمزهای عبور ذخیره‌شده در بیش از دو دوجین مرورگر مختلف، فایل‌های کیف پول ارز دیجیتال، و نشست‌های ورود به سرویس‌های Discord، Steam و Telegram، به‌همراه محتوای Windows Credential Manager و فایل‌هایی با نام‌هایی مانند «password»، «seed» یا «recovery» را جمع‌آوری کند.

برای مرورگرهای Chrome و Edge که از رمزنگاری مقید به اپلیکیشن گوگل (App-Bound Encryption) برای جلوگیری دقیقاً از این نوع سرقت استفاده می‌کنند، این سارق کد خود را به درون مرورگر تزریق کرده و از سرویس داخلی خود مرورگر می‌خواهد رمزهای عبور را رمزگشایی کند. داده‌های جمع‌آوری‌شده سپس در یک فایل ZIP بسته‌بندی شده و به سرور مهاجم ارسال می‌شوند.


چرا هیچ ابزاری این حمله را شناسایی نکرد؟

این درایور، در واقع نسخه‌ای با نام تغییریافته از CcProtect.sys است؛ درایوری متعلق به محصول رمزنگاری دیسک چینی CnCrypt که پیش‌تر در کاتالوگ LOLDrivers به‌عنوان یک ابزار خاتمه‌دهنده فرایند، همراه با کد اثبات مفهوم (Proof-of-Concept) عمومی، فهرست شده بود. این دو درایور، نام محصول، نسخه و ارسال‌کننده یکسانی دارند؛ تنها نام فایل و توضیحات آن تغییر کرده است.

همین تغییر ساده، شناسایی آنتی‌ویروسی این فایل را از بین برد: نسخه شناخته‌شده اصلی، در بررسی ماه اوت، توسط ۷ از حدود ۷۰ موتور آنتی‌ویروس شناسایی شده بود، در حالی که درایور با نام تغییریافته، هیچ شناسایی‌ای دریافت نکرد.

چرا فهرست مسدودسازی درایورهای آسیب‌پذیر مایکروسافت آن را نگرفت؟

فهرست مسدودسازی درایورهای آسیب‌پذیر مایکروسافت (Vulnerable Driver Blocklist) که از زمان به‌روزرسانی ۲۰۲۲ ویندوز ۱۱ به‌طور پیش‌فرض فعال است، از بارگذاری درایورهای فهرست‌شده جلوگیری می‌کند. آزمایشگاه Delphos این فهرست را در تاریخ ۲۰ اوت بررسی کرده و دریافته نه درایور با نام تغییریافته و نه نسخه اصلی شناخته‌شده، هیچ‌کدام در این فهرست وجود نداشتند.

نکته مهم این است که این تغییر نام، از سد فهرست مسدودسازی عبور نکرده، چراکه اساساً نسخه اصلی هم هرگز در این فهرست قرار نداشته است. این فهرست بر اساس هش (Hash) فایل‌های شناخته‌شده عمل می‌کند و یک درایور با نام تغییریافته یا کامپایل‌شده مجدد، هشی تازه تولید می‌کند که در این فهرست وجود ندارد. تا زمان انتشار گزارش در ۱۷ سپتامبر، فایل Alinubx.sys همچنان در این فهرست مسدودسازی قرار نداشت.

واکنش مایکروسافت به گزارش این درایور

آزمایشگاه Delphos این درایور را در تاریخ ۱۹ اوت به مایکروسافت گزارش داد. مایکروسافت در پاسخ اعلام کرد این رفتار با تعریف این شرکت از یک آسیب‌پذیری امنیتی مطابقت ندارد، چراکه این درایور یک مؤلفه متعلق به مایکروسافت نیست، و پژوهشگران را به کانال جداگانه‌ای که درایورها را برای افزودن به فهرست مسدودسازی بررسی می‌کند ارجاع داد. Delphos در همان روز، درخواست خود را از طریق آن کانال نیز مجدداً ثبت کرد.


اگر نصب‌کننده جعلی را اجرا کرده‌اید

در صورتی که این نصب‌کننده جعلی روی سیستم شما اجرا شده، باید هر رمز عبور ذخیره‌شده در مرورگر آن دستگاه، به‌همراه هرگونه فایل کیف پول ارز دیجیتال، نشست‌های Discord، Steam و Telegram، و هر آنچه در Windows Credential Manager ذخیره شده را سرقت‌شده در نظر بگیرید. این سارق اطلاعات، این داده‌ها را پیش از شروع فرایند خاتمه‌دهی درایور، کپی می‌کند.

این رمزهای عبور را از یک دستگاه دیگر و کاملاً سالم تغییر دهید، نه از همان دستگاه آلوده، و فعالیت حساب‌های خود را برای شناسایی هرگونه فعالیت غیرمعمول بررسی کنید. این درایور، بارگذاری‌شده باقی می‌ماند، در هر راه‌اندازی مجدد سیستم، ابزارهای امنیتی را دوباره خاتمه داده و سارق اطلاعات را دوباره اجرا می‌کند؛ رفتاری که ابزارهایی را که معمولاً برای پاک‌سازی چنین آلودگی‌هایی به کار می‌روند، خنثی می‌کند.

دستگاهی که این بار مخرب روی آن اجرا شده باید به‌عنوان یک به‌خطر افتادن در سطح هسته (Kernel-Level Compromise) در نظر گرفته شود و در صورت امکان، تحت بررسی پزشکی قانونی سطح هسته قرار گیرد یا به‌طور کامل بازسازی شود.


نشانه‌های شناسایی برای تیم‌های امنیتی

پژوهشگران توصیه کرده‌اند به‌جای تکیه بر یک نام فایل منفرد، به‌دنبال ریشه‌شناسی و رفتار این درایور باشید، چراکه اپراتورها می‌توانند، همان‌طور که در این مورد انجام دادند، نام آن را دوباره تغییر دهند. نشانه‌های قابل‌پایش عبارت‌اند از:

  • سرویس: سرویسی ایجادشده با نام NvFsFilter
  • فایل: درایوری نوشته‌شده در مسیر C:\Windows\System32\drivers\nvfsflt64.sys
  • امضاکننده: درایوری که جزئیات امضای آن، شرکت Henan Dafeng Software را نام می‌برد یا حاوی عبارت «CnCrypt» است
  • دستگاه: مسیر \\.\Alinubx
  • رفتار: بارگذاری یک درایور و به‌دنبال آن، خاتمه یافتن فرایندهای امنیتی

یک قاعده شناسایی مبتنی بر جامعه برای همین درایور خاص، در کاتالوگ LOLDrivers منتشر شده، هرچند این قاعده نیز بر اساس هش عمل می‌کند و در نتیجه، همان ضعف را به محض تغییر فایل، به اشتراک می‌گذارد.


دامنه گسترده‌تر این کمپین: بیش از ۴۰ برند جعل‌شده

صفحه جعلی LastPass، تنها یکی از طعمه‌های متعدد این کمپین بوده است. به گفته LastPass، سرور مهاجم، صفحات جعل‌هویتی برای دست‌کم ۴۰ برند مختلف ارائه می‌داده و یک صفحه جعلی دوم، تقریباً یکسان، برای محصولی با عنوان «macOS LastPass»، پیش از آن‌که تیم پژوهشی بتواند آن را بررسی کند، حذف شده بود.

توزیع بدافزارهای سارق اطلاعات از طریق مخازن جعلی گیت‌هاب، پدیده تازه‌ای نیست. شرکت Trend Micro پیش‌تر در ماه مارس، توزیع بدافزار سارق BoryptGrab را از همین طریق مستندسازی کرده بود و شرکت Arctic Wolf نیز در ماه جولای، از موجی جداگانه شامل نزدیک به ۳۰۰ مخزن مشابه خبر داده بود.

ارتباط با چارچوب Cruciferra و بدافزار Rapuncel

آزمایشگاه Delphos با اطمینان بالا ارزیابی کرده که بارگذار مورد استفاده در این کمپین، با چارچوب پولی Cruciferra Crypter ساخته شده است؛ ابزاری که فهرست پیش‌فرض خاتمه‌دهی آن نیز شامل همان ۱۴۵ نام است و درایور آن قابل‌تعویض است. این آزمایشگاه همچنین با اطمینان متوسط ارزیابی کرده که سارق اطلاعات مورد استفاده، که LastPass آن را Rapuncel نامیده، بیشتر یک نسخه خویشاوند از BoryptGrab است تا یک ساخت کاملاً یکسان. تعداد قربانیان این کمپین مشخص نیست و این گزارش، هیچ رقمی از تعداد قربانیان ارائه نکرده است.


واکنش رسمی LastPass

شرکت LastPass اعلام کرده هیچ‌یک از سامانه‌ها، سرویس‌ها یا صندوق‌های رمز (Vaults) مشتریان این شرکت مورد دسترسی قرار نگرفته و مهاجمان صرفاً از نام تجاری این شرکت برای فریب کاربران استفاده کرده‌اند.


چرا این حادثه اهمیت دارد؟

این کمپین از چند جهت نگران‌کننده است. نخست، استفاده از یک درایور امضاشده رسمی توسط مایکروسافت — که ذاتاً باید نشانه‌ای از اعتماد باشد — برای غیرفعال کردن کامل لایه دفاعی امنیتی یک سیستم، نشان می‌دهد امضای دیجیتال به‌تنهایی نمی‌تواند تضمینی برای بی‌خطر بودن یک نرم‌افزار باشد؛ همان‌طور که پژوهشگران به‌درستی اشاره کرده‌اند، تأیید صلاحیت مایکروسافت تنها عبور از یک خط لوله اعتماد را ثابت می‌کند، نه ایمنی واقعی محصول.

دوم، تکنیک ساده اما مؤثر تغییر نام یک درایور شناخته‌شده مخرب، برای فرار از سیستم‌های شناسایی مبتنی بر هش، یک بار دیگر محدودیت‌های اساسی رویکردهای شناسایی مبتنی بر امضای فایل را برجسته می‌کند؛ رویکردی که با کوچک‌ترین تغییر در فایل، به‌طور کامل بی‌اثر می‌شود.

سوم، رفتار پایدار و خودترمیم‌شونده این بدافزار — که در هر راه‌اندازی مجدد سیستم، دوباره فعال می‌شود و ابزارهای امنیتی را مجدداً خاتمه می‌دهد — پاک‌سازی معمولی را برای قربانیان بی‌اثر می‌کند و ضرورت بازسازی کامل سیستم را برجسته می‌سازد.


توصیه‌های امنیتی

  • اپلیکیشن‌های امنیتی و احراز هویت مانند LastPass Authenticator را همیشه از منابع رسمی (وب‌سایت اصلی سازنده یا فروشگاه‌های رسمی اپلیکیشن) دانلود کنید، نه از گیت‌هاب یا سایر پلتفرم‌های میزبانی کد.
  • پیش از دانلود هر نرم‌افزاری از نتایج جست‌وجو، آدرس دقیق دامنه و منبع رسمی محصول را دوباره بررسی کنید؛ رتبه بالا در نتایج جست‌وجو، تضمینی برای اصالت یک صفحه نیست.
  • در صورت مشاهده نشانه‌های اشاره‌شده (سرویس NvFsFilter، فایل nvfsflt64.sys، مسیر Alinubx و غیره) روی سیستم خود، آن را به‌عنوان یک نشانه از به‌خطر افتادن سطح هسته در نظر بگیرید.
  • در صورت اجرای چنین نصب‌کننده جعلی، تمام رمزهای عبور ذخیره‌شده در مرورگر، فایل‌های کیف پول ارز دیجیتال و نشست‌های حساب‌های آنلاین را از یک دستگاه دیگر و سالم، فوراً تغییر دهید.
  • دستگاه آلوده را به‌عنوان یک به‌خطر افتادن در سطح هسته در نظر بگیرید و در صورت امکان، آن را به‌طور کامل بازسازی کنید، نه صرفاً پاک‌سازی سطحی.
  • فهرست مسدودسازی درایورهای آسیب‌پذیر ویندوز را فعال نگه دارید، اما توجه داشته باشید این فهرست به‌تنهایی در برابر درایورهای با نام تغییریافته، محافظت کافی ارائه نمی‌دهد.

جمع‌بندی

این کمپین، نمونه‌ای گویا از تکامل مستمر تکنیک BYOVD در حملات بدافزاری است؛ جایی که یک درایور امضاشده رسمی، تنها با یک تغییر ساده نام، از دید تقریباً تمام ابزارهای شناسایی عبور می‌کند و به مهاجم اجازه می‌دهد کل لایه دفاعی امنیتی یک سیستم را از کار بیندازد. سوءاستفاده از نام یک برند امنیتی معتبر مانند LastPass برای فریب کاربران، در کنار مقیاس گسترده این عملیات — با بیش از ۴۰ برند جعل‌شده — نشان می‌دهد این کمپین بخشی از یک زیرساخت بزرگ و سازمان‌یافته برای توزیع بدافزارهای سارق اطلاعات است. برای کاربران، توجه دقیق به منبع دانلود نرم‌افزارها، و برای تیم‌های امنیتی، تمرکز بر شناسایی رفتاری به‌جای اتکای صرف به امضای فایل، اکنون بیش از هر زمان دیگری ضروری است.

برچسب ها: Delphos Labs, infostealer, LastPass Authenticator, BYOVD, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news, Alinubx

چاپ ایمیل