هشدار مایکروسافت درباره سوءاستفاده از ابزارهای امنیتی توسط هکرهای چینی
به گزارش کارگروه امنیت سایبربان؛ کارشناسان مدعی شدند که یک عامل تهدید با انگیزه مالی مرتبط با چین، در حال سوءاستفاده از یک آسیبپذیری حیاتی است که نرمافزارهای امنیت سایبری پرکاربرد را در یک حمله زنجیره تأمین تحت تأثیر قرار میدهد و میتواند هکرها را به استقرار باجافزار سفارشی در فهرستی آبشاری از شبکههای قربانیان سوق دهد.
چندی پیش بخش اطلاعات تهدید مایکروسافت هشدار داد که گروه هکری «Storm-1175» از دوم اوت امسال شروع به استقرار یک گونه جدید باجافزار به نام «StormEncryptor» کرده است. این هکرها پیش از این از باجافزار مِدوسا (Medusa) برای اخاذی از سازمانهای مراقبتهای بهداشتی، خدمات حرفهای و مالی در استرالیا، بریتانیا و ایالات متحده استفاده میکردند.
در ماه آوریل سال جاری، هکرها به عنوان عاملان «کمپینهای باجافزار با سرعت بالا» توصیف شدند که از آسیبپذیریهای اخیراً فاش شده و سوءاستفادههای روز صفر، در برخی موارد یک هفته کامل قبل از افشای عمومی آسیبپذیری، استفاده میکنند. مایکروسافت ادعا کرد که این گروه در کمتر از 24 ساعت از دسترسی اولیه به سمت رمزگذاری کامل حرکت کرده است.
مایکروسافت اعلام کرد که این گروه احتمالاً از «CVE-2026-18577» سوءاستفاده میکند، آسیبپذیری در «N-central»، یک کنسول نظارت و مدیریت از راه دور (RMM) که توسط هزاران ارائهدهنده خدمات مدیریتشده برای مدیریت نقاط پایانی مشتری استفاده میشود. مایکروسافت رسماً مسیر دسترسی را تأیید نکرد، اما خاطرنشان کرد که استقرار StormEncryptor از همان روزی که این نقص فاش شد، آغاز گردید. شرکت امنیت سایبری هانترس (Huntress) هشدار داد که این آسیبپذیری به مهاجمان دسترسی غیرمجاز و «god-mode» میدهد.
در عمل، این آسیبپذیری به مهاجمانی که هیچ اعتبارنامهای ندارند، اجازه میدهد تا کنترل کامل مدیریتی یک سرور N-central را به دست آورند. از آنجا که ارائه دهندگان خدمات مدیریت شده (MSP) از N-central برای مدیریت از راه دور دستگاههای مشتریان خود استفاده میکنند، آن سرور آسیبدیده به دروازهای برای هر نقطه پایانی که کنترل میکند تبدیل میشود. یک نقض در یک ارائهدهنده میتواند به دهها حادثه باجافزاری در کل پایگاه مشتری آن منجر شود.
در سال 2021، یک حمله زنجیره تأمین مشابه به یک ابزار نظارت و مدیریت از راه دور از ارائهدهنده نرمافزار «Kaseya» به گروه باجافزاری «REvil» اجازه داد تا در ابتدا 60 مشتری مستقیم Kaseya را به خطر بیندازند و سپس به حدود 1500 کسبوکار پاییندستی آسیب بزنند.
یک حمله زنجیره تأمین دیگر در سال 2024، دوباره روی یک ابزار نظارت و مدیریت از راه دور، محصول «ScreenConnect» شرکت «ConnectWise» را تحت تأثیر قرار داد. این حمله نیز به طور مشابه منجر به حملات باجافزاری متعدد در پاییندست شد. مایکروسافت اعلام کرد که Storm-1175 در میان چندین عامل تهدیدی بود که در آن زمان ScreenConnect را هدف قرار داده بودند.
تعداد تقریبی سازمانهای آسیبدیده فاش نشده است. «N-able»، شرکت نرمافزاری پشت N-central، اعلام کرد که با تعداد محدودی از مشتریان آسیبدیده تماس گرفته است. هانترس تأیید کرد که برخی مشتریان خود تحت تأثیر قرار گرفتهاند و یک جدول زمانی منتشر کرد که نشان میدهد مهاجمان در دو حادثه به سرعت در میزبانهای پاییندست حرکت میکنند، اما دوباره تأیید نکرد که چه تعداد از نهادهای پاییندست با حملات باجافزاری مواجه شدهاند.
N-able گفت که آسیبپذیری پشت این کمپین ابتدا در یک حمله روز صفر در 31 ژوئیه شناسایی شد، اگرچه مشخص نیست که آیا عامل تهدید پشت آن حمله اولیه Storm-1175 بوده است یا خیر. رفع نقص اولیه دشوار بود. N-able عنوان کرد که مهاجمان راهی برای دور زدن پچ اولیه پیدا کردند و در دوم اوت سال جاری یک اصلاحیه اضطراری ارسال و سپس در 6 اوت یک اصلاحیه اضطراری دوم را منتشر کردند و به مشتریان هشدار دادند که اولین اصلاحیه کافی نیست. حتی پس از انتشار پچها، هانترس اعلام کرد که بیش از نیمی از سرورهای ابری N-central قابل دسترسی در سراسر پایگاه شرکایش هنوز پچ نشدهاند و ۲۸.6 درصد از نمونههای خود-میزبان همچنان در معرض خطر هستند.
هانترس اظهار داشت هر کسی که N-central را در محیطی پرخطرتر اجرا میکند که در آن نمیتوانید بهطور معناداری میزان مواجهه را کاهش دهید، ممکن است نیاز به خاموش کردن ابزار داشته باشد. با این حال، هشدار داد که خارج کردن N-central از حالت آفلاین به معنای از دست دادن قابلیت مشاهده مرکزی، پچگذاری و دسترسی از راه دور در مواقعی است که ممکن است بیشترین نیاز به آنها وجود داشته باشد.