گروه هکری دولتی روسیه موسوم به Star Blizzard که با نامهای Callisto یا ColdRiver نیز شناخته میشود، در کمپینهای اخیر خود از تکنیک جدید و پیچیدهای با نام رمزگذاریشده RedFlick برای دور زدن مکانیزمهای امنیتی و استقرار بدافزار CosmicPulse استفاده کرده است. این روش با هدف قرار دادن آسیبپذیریهای انسانی و تکنیکهای مهندسی اجتماعی، لایههای جدیدی از پیچیدگی را به حملات سایبری زنجیره تأمین و جاسوسی اضافه کرده است.
مکانیزم عملیاتی تکنیک RedFlick
تکنیک RedFlick فراتر از بردارهای حملهی کلاسیک عمل میکند. این روش عمدتاً بر تزریق کدهای مخرب در فایلهای اجرایی به ظاهر قانونی و اسناد فریبنده متکی است. در این فرآیند، مهاجم با استفاده از تکنیکهای مبهمسازی (Obfuscation)، سعی میکند تشخیص ناهنجاری توسط راهکارهای EDR و آنتیویروسهای نسل جدید (NGAV) را به حداقل برساند. نکته کلیدی در RedFlick، استفاده از تکنیکهای بارگذاری پویا (Dynamic Loading) است که اجازه میدهد بدافزار CosmicPulse در حافظه (Memory-only) اجرا شده و ردپای کمی بر روی دیسک باقی بگذارد.
بدافزار CosmicPulse: یک در پشتی (Backdoor) با قابلیتهای جاسوسی
بدافزار CosmicPulse ابزار اصلی در این چرخه حمله است. این بدافزار که به صورت ماژولار طراحی شده، به مهاجمان اجازه میدهد تا پس از نفوذ اولیه، دستورات مخربی را در محیط هدف اجرا کنند. قابلیتهای اصلی این ابزار شامل موارد زیر است:
- سرقت اطلاعات کوکیهای مرورگر و سشنهای کاربری.
- ارتباط با سرورهای فرمان و کنترل (C2) از طریق پروتکلهای رمزنگاری شده برای جلوگیری از بازرسی بستهها (DPI).
- امکان اجرای فرمانهای Shell از راه دور برای استقرار ابزارهای ثانویه.
- مکانیزم استقامت (Persistence) از طریق تغییرات در رجیستری ویندوز.
ارزیابی فنی و پیشگیری
مشخصات فنی حمله
- گروه مهاجم: Star Blizzard (روسیه)
- نام تکنیک: RedFlick
- بدافزار هدف: CosmicPulse Backdoor
- روش نفوذ: مهندسی اجتماعی و تزریق کد در فایلهای اجرایی
- نوع تهدید: APT (تهدید پیشرفته مستمر)
برای مقابله با چنین حملات هدفمندی، سازمانها باید بر استراتژی دفاع در عمق تأکید کنند. از آنجایی که RedFlick از فریب کاربران بهره میبرد، آموزش مستمر کارکنان و پیادهسازی احراز هویت چندعاملی (MFA) با استفاده از کلیدهای سختافزاری (FIDO2) حیاتی است. همچنین، پایش دقیق لاگهای سیستم برای شناسایی فرایندهای مشکوک که سعی در خواندن حافظه فرایندهای دیگر دارند، میتواند در شناسایی CosmicPulse مؤثر باشد.
تحلیل رفتار در شبکههای سازمانی
رفتار شبکه در هنگام آلودگی توسط RedFlick به گونهای است که ترافیک C2 ممکن است با ترافیک معمولی وب ترکیب شود. استفاده از تحلیلگرهای ترافیک برای شناسایی الگوهای نامتعارف در پهنای باند خروجی و بررسی دامنه های مقصد (Domain Fronting) از اهمیت بالایی برخوردار است. تیمهای SOC باید نسبت به هرگونه اجرای فایلهای اجرایی که از منابع ناشناس دریافت شده یا به صورت فایلهای ضمیمه در ایمیلهای فیشینگ ارسال میشوند، واکنش سریع و خودکار نشان دهند.