لوگو
امروز

بدافزار TriBack Loader

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان امنیتی از شناسایی یک عملیات جدید منتسب به یک بازیگر تهدید چینی با نام Jade Sleet خبر داده‌اند که از چارچوبی جدید شامل JadeProx و بدافزار TriBack برای ایجاد شبکه‌ای از سیستم‌های واسط (Proxy Network) استفاده می‌کند. این عملیات به مهاجمان اجازه می‌دهد ترافیک مخرب خود را از طریق سیستم‌های آلوده عبور داده و منبع واقعی حمله را پنهان کنند. بدافزار TriBack به‌عنوان یک مؤلفه پشتیبان در این زنجیره عمل کرده و با ایجاد ارتباط مخفی، سیستم قربانی را به یک Relay Node تبدیل می‌کند. این رویکرد نشان‌دهنده حرکت مهاجمان APT به سمت استفاده از زیرساخت‌های توزیع‌شده و شبکه‌های Proxy اختصاصی برای کاهش قابلیت ردیابی عملیات است.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
یکشنبه ۰۴ مرداد ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
ثبت نشده
بر اساس
اهمیت
سطح پیچیدگی
بحرانی
عامل تهدید
Jade Sleet
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsLinux

جوامع هدف

سازمان‌های دولتیسازمان‌هازیرساخت‌های حیاتی

انواع تهدید

BackdoorAPT Tooling

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌های اصلی:

 ایجاد Backdoor

 ارتباط مخفی با C2

 اجرای دستورات از راه دور

 ایجاد کانال ارتباطی Proxy

 انتقال داده

کاهش قابلیت شناسایی عملیات

روش انتشار

نجیره حمله مشاهده‌شده:

 نفوذ اولیه به شبکه هدف

 استقرار Implant اولیه

 نصب JadeProx

 فعال‌سازی TriBack

 تبدیل سیستم آلوده به Proxy Relay

 عبور دادن ترافیک مهاجم از طریق قربانی

 اجرای عملیات جاسوسی یا نفوذهای بعدی

هدف اصلی این معماری، کاهش ارتباط مستقیم میان مهاجم و قربانی نهایی است.

 سیستم‌های هدف: Windows / Linux / سرورهای سازمانی / سیستم‌های متصل به شبکه‌های حساس

میزان تاثیرگذاری

در صورت موفقیت حمله:  

 جاسوسی بلندمدت

 ایجاد زیرساخت Proxy مخفی

 سرقت اطلاعات حساس

 پنهان‌سازی عملیات مهاجم

 استفاده از سازمان قربانی به‌عنوان سکوی حمله

 تبدیل سیستم‌های سازمانی به Proxy می‌تواند باعث شود زیرساخت قربانی در حملات آینده علیه اهداف دیگر نیز مورد استفاده قرار گیرد.

مکانیزم پایداری

روش‌های احتمالی:

ایجاد سرویس‌های سیستمی

اجرای خودکار پس از راه‌اندازی

ارتباط دائمی با Nodeهای Proxy

استفاده از Credentialهای سرقت‌شده

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 بررسی ارتباطات خروجی غیرمعمول

 شناسایی سرویس‌ها و Processهای ناشناس

 پایش مصرف غیرعادی پهنای باند

 بررسی ایجاد Tunnelهای شبکه‌ای

اقدامات راهبردی

 استفاده از EDR/XDR و NDR

 Threat Hunting برای: JadeProx / TriBack / Proxy Malware / China Nexus Activity

 محدودسازی ارتباطات خروجی (Egress Filtering)

 اجرای اصل Least Privilege

 مانیتورینگ رفتارهای غیرعادی شبکه

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها