آنچه در این مطلب برنا مشاهده خواهید کرد:
- 1 بدافزار Sarbedaran چیست و چرا اهمیت دارد؟
- 2 مرکز ماهر چه ابزاری برای شناسایی آلودگی معرفی کرده است؟
- 3 چرا این هشدار برای مدیران فناوری اطلاعات اهمیت دارد؟
- 4 مرحله اول: دریافت و بررسی فایلهای ابزار MTH
- 5 مرحله دوم: اجرای پویش امنیتی زیرساخت
- 6 ابزار MTH چگونه تهدیدات را شناسایی میکند؟
- 7 اگر ابزار MTH هشدار ALERTS نمایش داد، چه باید کرد؟
- 8 چرا واکنش سریع در حملات APT اهمیت زیادی دارد؟
- 9 استفاده از راهکارهای امنیتی پیشرفته برای مقابله با تهدیدات نوین
- 10 چگونه سازمانها ریسک حملات APT را کاهش دهند؟
- 11 نقش راهکارهای امنیتی پیشرفته در مقابله با بدافزار Sarbedaran
- 12 جمعبندی
مرکز ماهر نسبت به موج جدید حملات سایبری APT هشدار داد
مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات (ماهر) با انتشار یک ابلاغیه امنیتی سطح قرمز، تمامی دستگاههای اجرایی غیرزیرساختی را موظف کرده است در کوتاهترین زمان ممکن زیرساختهای خود را از نظر آلودگی به بدافزار Sarbedaran بررسی کنند. بر اساس این اطلاعیه، سازمانها حداکثر ۴۸ ساعت فرصت دارند تا فرآیند پویش امنیتی را انجام داده و نتایج آن را برای مرکز ماهر ارسال کنند.
این هشدار در پی شناسایی موج جدیدی از حملات سایبری پیشرفته (APT) صادر شده است؛ حملاتی که با بهرهگیری از تکنیک BYOVD (Bring Your Own Vulnerable Driver) و ایجاد Backdoor اختصاصی، زیرساختهای سازمانی را هدف قرار میدهند. به گفته کارشناسان، این روش یکی از پیچیدهترین تکنیکهای مورد استفاده مهاجمان برای دور زدن راهکارهای امنیت شبکه و امنیت سایبری محسوب میشود.
بدافزار Sarbedaran چیست و چرا اهمیت دارد؟
بدافزار Sarbedaran یکی از تهدیدات نوظهور در حوزه امنیت اطلاعات است که در حملات هدفمند علیه سازمانها مورد استفاده قرار میگیرد. این بدافزار با سوءاستفاده از درایورهای آسیبپذیر، امکان اجرای کد با سطح دسترسی بالا را فراهم کرده و به مهاجمان اجازه میدهد بدون جلب توجه، دسترسی پایدار به سیستمهای آلوده ایجاد کنند.
در بسیاری از حملات APT، هدف اصلی تنها نفوذ اولیه نیست؛ بلکه مهاجم تلاش میکند حضور خود را برای مدت طولانی در شبکه حفظ کرده، اطلاعات حساس را جمعآوری کند و در زمان مناسب عملیات تخریبی یا سرقت داده را اجرا نماید. به همین دلیل، شناسایی سریع چنین تهدیداتی نقش بسیار مهمی در حفظ امنیت زیرساخت سازمانی و جلوگیری از خسارتهای گسترده دارد.
مرکز ماهر چه ابزاری برای شناسایی آلودگی معرفی کرده است؟
بر اساس این ابلاغیه، مرکز ماهر ابزار بومی Master Threat Hunter (MTH) را همراه با مجموعهای از YARA Rules اختصاصی در اختیار سازمانها قرار داده است. این ابزار برای انجام Threat Hunting، شناسایی بدافزار و کشف نشانههای آلودگی به Sarbedaran طراحی شده و میتواند فایلها و حافظه سیستم را بر اساس الگوهای شناختهشده بررسی کند.
استفاده از YARA Rules باعث میشود حتی در شرایطی که بدافزار تلاش کرده باشد خود را مخفی کند، امکان شناسایی آن بر اساس رفتار و الگوهای شناختهشده فراهم شود. این روش امروزه یکی از استانداردهای رایج در پایش امنیتی، تشخیص تهدیدات پیشرفته و عملیات مراکز SOC در سراسر جهان به شمار میرود.
چرا این هشدار برای مدیران فناوری اطلاعات اهمیت دارد؟
صدور یک هشدار امنیتی سطح قرمز از سوی مرکز ماهر نشان میدهد که احتمال سوءاستفاده از این تهدید در سطح گسترده وجود دارد. به همین دلیل، مدیران امنیت شبکه، کارشناسان SOC، تیمهای پاسخ به رخداد (Incident Response) و مدیران فناوری اطلاعات باید در سریعترین زمان ممکن نسبت به بررسی وضعیت سرورها، ایستگاههای کاری و سایر تجهیزات حساس اقدام کنند.
در شرایطی که حملات APT روزبهروز پیچیدهتر میشوند، استفاده از ابزارهای Threat Hunting، سامانههای EDR و XDR، راهکارهای Threat Intelligence و اجرای مستمر فرآیندهای پایش امنیتی، از مهمترین اقدامات برای کاهش ریسک نفوذ و افزایش تابآوری زیرساختهای سازمانی محسوب میشود.
نحوه اجرای ابزار MTH برای شناسایی بدافزار Sarbedaran
پس از دریافت هشدار امنیتی مرکز ماهر، سازمانها باید در سریعترین زمان ممکن فرآیند پویش امنیتی زیرساختهای خود را آغاز کنند. این فرآیند با استفاده از ابزار Master Threat Hunter (MTH) انجام میشود که بههمراه قوانین اختصاصی YARA Rules برای شناسایی آثار بدافزار Sarbedaran منتشر شده است.
هدف از اجرای این ابزار، شناسایی هرگونه نشانه آلودگی در سرورهای سازمانی، ایستگاههای کاری مدیران شبکه و سایر سیستمهای حساس پیش از گسترش تهدید در شبکه است.
مرحله اول: دریافت و بررسی فایلهای ابزار MTH
طبق دستورالعمل مرکز ماهر، فایل فشرده منتشرشده شامل دو بخش اصلی است:
- فایل اجرایی MTH.exe
- فایل قوانین kaspersky_sarbedaran.yar
پس از دانلود، فایلها را از حالت فشرده خارج کرده و در یک پوشه مجزا قرار دهید.
یکی از مهمترین اقدامات پیش از اجرای هر ابزار امنیتی، اطمینان از اصالت فایل است. به همین دلیل، مرکز ماهر مقدار SHA-256 Hash فایل اجرایی را نیز منتشر کرده است تا سازمانها بتوانند از عدم تغییر یا دستکاری فایل اطمینان حاصل کنند.
SHA-256 اعلامشده:
F65B9FBD15BB546F8F601BFBF814B9F812223AB22A10949F1115364DF110E34B
تطبیق هش فایل با مقدار اعلامشده، یکی از اصول مهم امنیت اطلاعات و جلوگیری از اجرای فایلهای آلوده یا جعلی محسوب میشود.
مرحله دوم: اجرای پویش امنیتی زیرساخت
برای اجرای کامل فرآیند Threat Hunting، لازم است Command Prompt یا PowerShell را با دسترسی Run as Administrator اجرا کنید.
پس از ورود به پوشه ابزار، دستور زیر را اجرا نمایید:
MTH.exe --custom-rules kaspersky_sarbedaran.yar --scan-local-drives --csv -l MTH_Scan_Report.csv
این فرمان تمامی درایوهای محلی سیستم را با استفاده از YARA Rules اختصاصی بررسی کرده و گزارشی از نتایج اسکن در قالب فایل CSV ایجاد میکند.
مدت زمان اجرای عملیات به عوامل مختلفی مانند:
- حجم اطلاعات موجود روی سرور
- تعداد فایلها
- سرعت دیسک
- توان پردازشی سیستم
بستگی دارد و ممکن است از چند دقیقه تا چند ساعت طول بکشد.
نکته مهم: تا زمانی که پیام Finished MTH Scan نمایش داده نشده است، از بستن پنجره Command Prompt یا PowerShell خودداری کنید؛ زیرا این کار باعث ناقص ماندن فرآیند شناسایی بدافزار خواهد شد.
ابزار MTH چگونه تهدیدات را شناسایی میکند؟
برخلاف بسیاری از آنتیویروسها که صرفاً بر اساس امضای فایلها عمل میکنند، ابزار Master Threat Hunter با کمک YARA Rules قادر است الگوهای رفتاری و نشانههای مرتبط با بدافزار Sarbedaran را نیز شناسایی کند.
این روش باعث میشود حتی در صورتی که مهاجم فایلهای خود را تغییر داده یا برای دور زدن راهکارهای امنیت سایبری اقدام به تغییر ساختار بدافزار کرده باشد، همچنان امکان کشف تهدید وجود داشته باشد.
به همین دلیل، استفاده از Threat Hunting در کنار راهکارهایی مانند EDR، XDR، Threat Intelligence و سامانههای SOC، امروزه یکی از مهمترین لایههای دفاعی در امنیت شبکه سازمانی محسوب میشود.
ارسال گزارش به مرکز ماهر و اقدامات ضروری در صورت شناسایی آلودگی
پس از اتمام فرآیند پویش امنیتی با ابزار Master Threat Hunter (MTH)، فایل گزارشی با نام MTH_Scan_Report.csv در همان پوشه ابزار ایجاد خواهد شد. این گزارش شامل نتایج کامل اسکن و اطلاعات مربوط به فایلها یا نشانههای مشکوک شناساییشده در سیستم است.
بر اساس ابلاغیه مرکز ماهر، تمامی سازمانها موظف هستند صرفنظر از آلوده یا سالم بودن سیستمها، گزارش تولیدشده را برای این مرکز ارسال کنند. این اقدام به تحلیل بهتر وضعیت تهدیدات، پایش گستردهتر حملات و افزایش آمادگی کشور در برابر حملات سایبری پیشرفته (APT) کمک میکند.
برای حفظ امنیت اطلاعات، توصیه شده است فایل گزارش پیش از ارسال در قالب یک فایل رمزنگاریشده ذخیره و سپس از طریق نشانی ایمیل رسمی report@cert.ir برای مرکز ماهر ارسال شود.
اگر ابزار MTH هشدار ALERTS نمایش داد، چه باید کرد؟
یکی از مهمترین بخشهای این ابلاغیه، نحوه برخورد با سیستمهایی است که در آنها نشانههایی از آلودگی شناسایی میشود.
اگر پس از پایان اسکن، ابزار MTH پیام ALERTS را نمایش دهد، احتمال وجود آثار بدافزار Sarbedaran یا سایر تهدیدات مشابه در سیستم وجود دارد و باید اقدامات زیر بدون تأخیر انجام شود:
۱. سیستم آلوده را فوراً از شبکه ایزوله کنید
اولین اقدام، قطع ارتباط شبکه سیستم آلوده است. این کار از گسترش آلودگی به سایر سرورها، کلاینتها و تجهیزات شبکه سازمانی جلوگیری میکند.
ایزولهسازی سریع یکی از مهمترین اصول پاسخ به رخدادهای امنیتی (Incident Response) محسوب میشود و میتواند خسارت ناشی از نفوذ را به میزان قابلتوجهی کاهش دهد.
۲. از راهاندازی مجدد (Restart) سیستم خودداری کنید
مرکز ماهر تأکید کرده است که پیش از هماهنگی با تیم فارنزیک دیجیتال، سیستم آلوده نباید Restart شود.
راهاندازی مجدد ممکن است باعث حذف بخشی از اطلاعات موجود در حافظه (Memory)، از بین رفتن شواهد دیجیتال یا دشوار شدن فرآیند تحلیل جرمشناسی دیجیتال شود.
در بسیاری از حملات APT، اطلاعات موجود در حافظه سیستم نقش مهمی در شناسایی روش نفوذ، ابزارهای مورد استفاده مهاجم و مسیر حرکت او در شبکه دارد.
۳. با مرکز ماهر تماس بگیرید
در صورت مشاهده هرگونه آلودگی یا پیام هشدار، لازم است موضوع در کوتاهترین زمان ممکن به مرکز ماهر اطلاع داده شود تا اقدامات تخصصی برای بررسی حادثه انجام گیرد.
همچنین توصیه میشود تیمهای امنیت سایبری، SOC و پاسخ به رخداد سازمان نیز بهصورت همزمان فرآیند بررسی را آغاز کنند تا از گسترش احتمالی تهدید جلوگیری شود.
چرا واکنش سریع در حملات APT اهمیت زیادی دارد؟
برخلاف حملات معمولی، هدف مهاجمان در حملات APT تنها نفوذ اولیه نیست؛ بلکه آنها تلاش میکنند برای مدت طولانی بدون جلب توجه در شبکه باقی بمانند.
در این مدت ممکن است اقدامات زیر انجام شود:
- سرقت اطلاعات حساس و محرمانه
- ایجاد Backdoor برای دسترسی مجدد
- حرکت جانبی (Lateral Movement) بین سرورها و ایستگاههای کاری
- جمعآوری اطلاعات کاربران و مدیران سیستم
- غیرفعال کردن ابزارهای امنیتی
- آمادهسازی بستر برای حملات باجافزاری یا تخریبی
به همین دلیل، سرعت در شناسایی تهدیدات و اجرای فرآیند Threat Hunting نقش تعیینکنندهای در کاهش خسارات ناشی از این نوع حملات دارد.
استفاده از راهکارهای امنیتی پیشرفته برای مقابله با تهدیدات نوین
افزایش پیچیدگی بدافزارها و استفاده مهاجمان از روشهایی مانند BYOVD نشان میدهد که اتکا به آنتیویروسهای سنتی دیگر برای حفاظت از زیرساختهای سازمانی کافی نیست.
امروزه سازمانها برای افزایش امنیت شبکه و امنیت اطلاعات باید از راهکارهای پیشرفتهتری مانند:
- EDR (Endpoint Detection and Response)
- XDR (Extended Detection and Response)
- Threat Intelligence
- Threat Hunting
- SOC (Security Operations Center)
- SIEM
- Network Detection and Response (NDR)
در کنار فرآیندهای پایش امنیتی مستمر استفاده کنند تا بتوانند تهدیدات را پیش از تبدیل شدن به یک رخداد بزرگ شناسایی و مهار کنند.
اهمیت هشدار مرکز ماهر برای امنیت سایبری سازمانها
انتشار این ابلاغیه امنیتی سطح قرمز از سوی مرکز ماهر نشان میدهد که تهدیدات سایبری علیه سازمانهای ایرانی وارد مرحلهای پیچیدهتر شدهاند. استفاده مهاجمان از تکنیکهایی مانند BYOVD، ایجاد Backdoor اختصاصی و بهرهگیری از بدافزار Sarbedaran، بیانگر آن است که حملات امروزی تنها بر سوءاستفاده از آسیبپذیریهای نرمافزاری متکی نیستند؛ بلکه مهاجمان با ترکیب چندین روش پیشرفته تلاش میکنند از سامانههای دفاعی عبور کرده و برای مدت طولانی در شبکه سازمان باقی بمانند.
در چنین شرایطی، اجرای دورهای پویش امنیتی، استفاده از ابزارهای Threat Hunting و بررسی مستمر سرورها، ایستگاههای کاری و زیرساختهای حیاتی، دیگر یک اقدام اختیاری نیست؛ بلکه بخشی ضروری از راهبرد امنیت سایبری هر سازمان محسوب میشود.
چگونه سازمانها ریسک حملات APT را کاهش دهند؟
مقابله با تهدیدات پیشرفته تنها با نصب یک آنتیویروس سازمانی امکانپذیر نیست. امروزه مهاجمان از روشهایی استفاده میکنند که قادرند بسیاری از ابزارهای سنتی امنیتی را دور بزنند.
برای افزایش امنیت شبکه و کاهش احتمال نفوذ، سازمانها باید مجموعهای از اقدامات پیشگیرانه را بهصورت همزمان اجرا کنند، از جمله:
- بهروزرسانی مستمر سیستمعاملها، نرمافزارها و درایورها
- استفاده از EDR و XDR برای شناسایی و پاسخ سریع به تهدیدات
- بهرهگیری از Threat Intelligence برای آگاهی از تهدیدات روز
- اجرای منظم Threat Hunting جهت کشف تهدیدات پنهان
- مانیتورینگ شبانهروزی از طریق SOC
- اعمال اصل حداقل سطح دسترسی (Least Privilege)
- استفاده از احراز هویت چندعاملی (MFA) برای حسابهای مدیریتی
- پایش مداوم لاگها و رویدادهای امنیتی
- تهیه نسخههای پشتیبان (Backup) ایمن و آزمون دورهای فرآیند بازیابی اطلاعات
- آموزش مستمر کاربران و مدیران سیستم درباره جدیدترین تهدیدات سایبری
اجرای این اقدامات، احتمال موفقیت حملات APT را به میزان قابلتوجهی کاهش داده و تابآوری سازمان را در برابر رخدادهای امنیتی افزایش میدهد.
نقش راهکارهای امنیتی پیشرفته در مقابله با بدافزار Sarbedaran
حملات مدرن نشان میدهند که امنیت مؤثر نیازمند دیدی جامع نسبت به کل زیرساخت سازمان است. به همین دلیل بسیاری از سازمانها از راهکارهای یکپارچه امنیت سایبری برای شناسایی، تحلیل و پاسخ سریع به تهدیدات استفاده میکنند.
راهکارهایی مانند Threat Intelligence، SIEM، SOC، EDR، XDR، NDR و Threat Hunting این امکان را فراهم میکنند که رفتارهای مشکوک پیش از تبدیل شدن به یک حمله گسترده شناسایی شوند و تیم امنیت بتواند در کوتاهترین زمان ممکن واکنش مناسب را انجام دهد.
همچنین پایش مستمر زیرساختهای سازمانی، بررسی سلامت تجهیزات، تحلیل رویدادهای امنیتی و ارزیابی مداوم وضعیت داراییهای فناوری اطلاعات، نقش مهمی در جلوگیری از نفوذ مهاجمان و حفظ امنیت اطلاعات ایفا میکند.
جمعبندی
هشدار اخیر مرکز ماهر درباره بدافزار Sarbedaran را باید یکی از مهمترین هشدارهای امنیتی ماههای اخیر دانست. استفاده از تکنیک BYOVD، ایجاد Backdoor و هدف قرار دادن زیرساختهای سازمانی نشان میدهد که حملات سایبری پیشرفته (APT) همچنان یکی از جدیترین تهدیدات برای سازمانها، شرکتها و نهادهای دولتی هستند.
در چنین شرایطی، صرف اجرای ابزار MTH کافی نیست. سازمانها باید با اتخاذ یک رویکرد چندلایه، از راهکارهای امنیت شبکه، سامانههای تشخیص و پاسخ به تهدیدات، Threat Intelligence، EDR، XDR، SOC و Threat Hunting برای شناسایی زودهنگام تهدیدات و کاهش ریسک نفوذ استفاده کنند.
شرکت مدیران شبکه برنا با بیش از ۱۵ سال تجربه در حوزه امنیت شبکه و امنیت سایبری، آماده ارائه خدمات تخصصی شامل مشاوره امنیت اطلاعات، پیادهسازی راهکارهای EDR، XDR، NDR، DLP، SIEM، SOC، Threat Intelligence و پایش مداوم زیرساختهای سازمانی است. اگر به دنبال افزایش سطح امنیت، کاهش ریسک حملات پیشرفته و حفاظت از داراییهای دیجیتال سازمان خود هستید، کارشناسان مدیران شبکه برنا آماده ارائه مشاوره و راهکارهای متناسب با نیاز کسبوکار شما هستند.






