امنیت سایبری و شبکه

تحلیل فنی تکنیک RedFlick: متدولوژی جدید گروه مهاجم Star Blizzard برای تزریق بدافزار

گروه هکری دولتی روسیه موسوم به Star Blizzard که با نام‌های Callisto یا ColdRiver نیز شناخته می‌شود، در کمپین‌های اخیر خود از تکنیک جدید و پیچیده‌ای با نام رمزگذاری‌شده RedFlick برای دور زدن مکانیزم‌های امنیتی و استقرار بدافزار CosmicPulse استفاده کرده است. این روش با هدف قرار دادن آسیب‌پذیری‌های انسانی و تکنیک‌های مهندسی اجتماعی، لایه‌های جدیدی از پیچیدگی را به حملات سایبری زنجیره تأمین و جاسوسی اضافه کرده است.

مکانیزم عملیاتی تکنیک RedFlick

تکنیک RedFlick فراتر از بردارهای حمله‌ی کلاسیک عمل می‌کند. این روش عمدتاً بر تزریق کدهای مخرب در فایل‌های اجرایی به ظاهر قانونی و اسناد فریبنده متکی است. در این فرآیند، مهاجم با استفاده از تکنیک‌های مبهم‌سازی (Obfuscation)، سعی می‌کند تشخیص ناهنجاری توسط راهکارهای EDR و آنتی‌ویروس‌های نسل جدید (NGAV) را به حداقل برساند. نکته کلیدی در RedFlick، استفاده از تکنیک‌های بارگذاری پویا (Dynamic Loading) است که اجازه می‌دهد بدافزار CosmicPulse در حافظه (Memory-only) اجرا شده و ردپای کمی بر روی دیسک باقی بگذارد.

بدافزار CosmicPulse: یک در پشتی (Backdoor) با قابلیت‌های جاسوسی

بدافزار CosmicPulse ابزار اصلی در این چرخه حمله است. این بدافزار که به صورت ماژولار طراحی شده، به مهاجمان اجازه می‌دهد تا پس از نفوذ اولیه، دستورات مخربی را در محیط هدف اجرا کنند. قابلیت‌های اصلی این ابزار شامل موارد زیر است:

  • سرقت اطلاعات کوکی‌های مرورگر و سشن‌های کاربری.
  • ارتباط با سرورهای فرمان و کنترل (C2) از طریق پروتکل‌های رمزنگاری شده برای جلوگیری از بازرسی بسته‌ها (DPI).
  • امکان اجرای فرمان‌های Shell از راه دور برای استقرار ابزارهای ثانویه.
  • مکانیزم استقامت (Persistence) از طریق تغییرات در رجیستری ویندوز.

ارزیابی فنی و پیشگیری

مشخصات فنی حمله

  • گروه مهاجم: Star Blizzard (روسیه)
  • نام تکنیک: RedFlick
  • بدافزار هدف: CosmicPulse Backdoor
  • روش نفوذ: مهندسی اجتماعی و تزریق کد در فایل‌های اجرایی
  • نوع تهدید: APT (تهدید پیشرفته مستمر)

برای مقابله با چنین حملات هدفمندی، سازمان‌ها باید بر استراتژی دفاع در عمق تأکید کنند. از آنجایی که RedFlick از فریب کاربران بهره می‌برد، آموزش مستمر کارکنان و پیاده‌سازی احراز هویت چندعاملی (MFA) با استفاده از کلیدهای سخت‌افزاری (FIDO2) حیاتی است. همچنین، پایش دقیق لاگ‌های سیستم برای شناسایی فرایندهای مشکوک که سعی در خواندن حافظه فرایندهای دیگر دارند، می‌تواند در شناسایی CosmicPulse مؤثر باشد.

تحلیل رفتار در شبکه‌های سازمانی

رفتار شبکه در هنگام آلودگی توسط RedFlick به گونه‌ای است که ترافیک C2 ممکن است با ترافیک معمولی وب ترکیب شود. استفاده از تحلیل‌گرهای ترافیک برای شناسایی الگوهای نامتعارف در پهنای باند خروجی و بررسی دامنه های مقصد (Domain Fronting) از اهمیت بالایی برخوردار است. تیم‌های SOC باید نسبت به هرگونه اجرای فایل‌های اجرایی که از منابع ناشناس دریافت شده یا به صورت فایل‌های ضمیمه در ایمیل‌های فیشینگ ارسال می‌شوند، واکنش سریع و خودکار نشان دهند.

📌 منبع و مطالعه بیشتر: گزارش کامل BleepingComputer درباره کمپین Star Blizzard
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای