هشدار فوری مرکز ماهر درباره بدافزار Sarbedaran؛ سازمان‌ها تنها ۴۸ ساعت برای بررسی آلودگی فرصت دارند

مرکز ماهر نسبت به موج جدید حملات سایبری APT هشدار داد

مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات (ماهر) با انتشار یک ابلاغیه امنیتی سطح قرمز، تمامی دستگاه‌های اجرایی غیرزیرساختی را موظف کرده است در کوتاه‌ترین زمان ممکن زیرساخت‌های خود را از نظر آلودگی به بدافزار Sarbedaran بررسی کنند. بر اساس این اطلاعیه، سازمان‌ها حداکثر ۴۸ ساعت فرصت دارند تا فرآیند پویش امنیتی را انجام داده و نتایج آن را برای مرکز ماهر ارسال کنند.

این هشدار در پی شناسایی موج جدیدی از حملات سایبری پیشرفته (APT) صادر شده است؛ حملاتی که با بهره‌گیری از تکنیک BYOVD (Bring Your Own Vulnerable Driver) و ایجاد Backdoor اختصاصی، زیرساخت‌های سازمانی را هدف قرار می‌دهند. به گفته کارشناسان، این روش یکی از پیچیده‌ترین تکنیک‌های مورد استفاده مهاجمان برای دور زدن راهکارهای امنیت شبکه و امنیت سایبری محسوب می‌شود.


بدافزار Sarbedaran چیست و چرا اهمیت دارد؟

بدافزار Sarbedaran یکی از تهدیدات نوظهور در حوزه امنیت اطلاعات است که در حملات هدفمند علیه سازمان‌ها مورد استفاده قرار می‌گیرد. این بدافزار با سوءاستفاده از درایورهای آسیب‌پذیر، امکان اجرای کد با سطح دسترسی بالا را فراهم کرده و به مهاجمان اجازه می‌دهد بدون جلب توجه، دسترسی پایدار به سیستم‌های آلوده ایجاد کنند.

در بسیاری از حملات APT، هدف اصلی تنها نفوذ اولیه نیست؛ بلکه مهاجم تلاش می‌کند حضور خود را برای مدت طولانی در شبکه حفظ کرده، اطلاعات حساس را جمع‌آوری کند و در زمان مناسب عملیات تخریبی یا سرقت داده را اجرا نماید. به همین دلیل، شناسایی سریع چنین تهدیداتی نقش بسیار مهمی در حفظ امنیت زیرساخت سازمانی و جلوگیری از خسارت‌های گسترده دارد.


مرکز ماهر چه ابزاری برای شناسایی آلودگی معرفی کرده است؟

بر اساس این ابلاغیه، مرکز ماهر ابزار بومی Master Threat Hunter (MTH) را همراه با مجموعه‌ای از YARA Rules اختصاصی در اختیار سازمان‌ها قرار داده است. این ابزار برای انجام Threat Hunting، شناسایی بدافزار و کشف نشانه‌های آلودگی به Sarbedaran طراحی شده و می‌تواند فایل‌ها و حافظه سیستم را بر اساس الگوهای شناخته‌شده بررسی کند.

استفاده از YARA Rules باعث می‌شود حتی در شرایطی که بدافزار تلاش کرده باشد خود را مخفی کند، امکان شناسایی آن بر اساس رفتار و الگوهای شناخته‌شده فراهم شود. این روش امروزه یکی از استانداردهای رایج در پایش امنیتی، تشخیص تهدیدات پیشرفته و عملیات مراکز SOC در سراسر جهان به شمار می‌رود.


چرا این هشدار برای مدیران فناوری اطلاعات اهمیت دارد؟

صدور یک هشدار امنیتی سطح قرمز از سوی مرکز ماهر نشان می‌دهد که احتمال سوءاستفاده از این تهدید در سطح گسترده وجود دارد. به همین دلیل، مدیران امنیت شبکه، کارشناسان SOC، تیم‌های پاسخ به رخداد (Incident Response) و مدیران فناوری اطلاعات باید در سریع‌ترین زمان ممکن نسبت به بررسی وضعیت سرورها، ایستگاه‌های کاری و سایر تجهیزات حساس اقدام کنند.

در شرایطی که حملات APT روزبه‌روز پیچیده‌تر می‌شوند، استفاده از ابزارهای Threat Hunting، سامانه‌های EDR و XDR، راهکارهای Threat Intelligence و اجرای مستمر فرآیندهای پایش امنیتی، از مهم‌ترین اقدامات برای کاهش ریسک نفوذ و افزایش تاب‌آوری زیرساخت‌های سازمانی محسوب می‌شود.

نحوه اجرای ابزار MTH برای شناسایی بدافزار Sarbedaran

پس از دریافت هشدار امنیتی مرکز ماهر، سازمان‌ها باید در سریع‌ترین زمان ممکن فرآیند پویش امنیتی زیرساخت‌های خود را آغاز کنند. این فرآیند با استفاده از ابزار Master Threat Hunter (MTH) انجام می‌شود که به‌همراه قوانین اختصاصی YARA Rules برای شناسایی آثار بدافزار Sarbedaran منتشر شده است.

هدف از اجرای این ابزار، شناسایی هرگونه نشانه آلودگی در سرورهای سازمانی، ایستگاه‌های کاری مدیران شبکه و سایر سیستم‌های حساس پیش از گسترش تهدید در شبکه است.


مرحله اول: دریافت و بررسی فایل‌های ابزار MTH

طبق دستورالعمل مرکز ماهر، فایل فشرده منتشرشده شامل دو بخش اصلی است:

  • فایل اجرایی MTH.exe
  • فایل قوانین kaspersky_sarbedaran.yar

پس از دانلود، فایل‌ها را از حالت فشرده خارج کرده و در یک پوشه مجزا قرار دهید.

یکی از مهم‌ترین اقدامات پیش از اجرای هر ابزار امنیتی، اطمینان از اصالت فایل است. به همین دلیل، مرکز ماهر مقدار SHA-256 Hash فایل اجرایی را نیز منتشر کرده است تا سازمان‌ها بتوانند از عدم تغییر یا دستکاری فایل اطمینان حاصل کنند.

SHA-256 اعلام‌شده:

F65B9FBD15BB546F8F601BFBF814B9F812223AB22A10949F1115364DF110E34B

تطبیق هش فایل با مقدار اعلام‌شده، یکی از اصول مهم امنیت اطلاعات و جلوگیری از اجرای فایل‌های آلوده یا جعلی محسوب می‌شود.


مرحله دوم: اجرای پویش امنیتی زیرساخت

برای اجرای کامل فرآیند Threat Hunting، لازم است Command Prompt یا PowerShell را با دسترسی Run as Administrator اجرا کنید.

پس از ورود به پوشه ابزار، دستور زیر را اجرا نمایید:

MTH.exe --custom-rules kaspersky_sarbedaran.yar --scan-local-drives --csv -l MTH_Scan_Report.csv

این فرمان تمامی درایوهای محلی سیستم را با استفاده از YARA Rules اختصاصی بررسی کرده و گزارشی از نتایج اسکن در قالب فایل CSV ایجاد می‌کند.

مدت زمان اجرای عملیات به عوامل مختلفی مانند:

  • حجم اطلاعات موجود روی سرور
  • تعداد فایل‌ها
  • سرعت دیسک
  • توان پردازشی سیستم

بستگی دارد و ممکن است از چند دقیقه تا چند ساعت طول بکشد.

نکته مهم: تا زمانی که پیام Finished MTH Scan نمایش داده نشده است، از بستن پنجره Command Prompt یا PowerShell خودداری کنید؛ زیرا این کار باعث ناقص ماندن فرآیند شناسایی بدافزار خواهد شد.


ابزار MTH چگونه تهدیدات را شناسایی می‌کند؟

برخلاف بسیاری از آنتی‌ویروس‌ها که صرفاً بر اساس امضای فایل‌ها عمل می‌کنند، ابزار Master Threat Hunter با کمک YARA Rules قادر است الگوهای رفتاری و نشانه‌های مرتبط با بدافزار Sarbedaran را نیز شناسایی کند.

این روش باعث می‌شود حتی در صورتی که مهاجم فایل‌های خود را تغییر داده یا برای دور زدن راهکارهای امنیت سایبری اقدام به تغییر ساختار بدافزار کرده باشد، همچنان امکان کشف تهدید وجود داشته باشد.

به همین دلیل، استفاده از Threat Hunting در کنار راهکارهایی مانند EDR، XDR، Threat Intelligence و سامانه‌های SOC، امروزه یکی از مهم‌ترین لایه‌های دفاعی در امنیت شبکه سازمانی محسوب می‌شود.

ارسال گزارش به مرکز ماهر و اقدامات ضروری در صورت شناسایی آلودگی

پس از اتمام فرآیند پویش امنیتی با ابزار Master Threat Hunter (MTH)، فایل گزارشی با نام MTH_Scan_Report.csv در همان پوشه ابزار ایجاد خواهد شد. این گزارش شامل نتایج کامل اسکن و اطلاعات مربوط به فایل‌ها یا نشانه‌های مشکوک شناسایی‌شده در سیستم است.

بر اساس ابلاغیه مرکز ماهر، تمامی سازمان‌ها موظف هستند صرف‌نظر از آلوده یا سالم بودن سیستم‌ها، گزارش تولیدشده را برای این مرکز ارسال کنند. این اقدام به تحلیل بهتر وضعیت تهدیدات، پایش گسترده‌تر حملات و افزایش آمادگی کشور در برابر حملات سایبری پیشرفته (APT) کمک می‌کند.

برای حفظ امنیت اطلاعات، توصیه شده است فایل گزارش پیش از ارسال در قالب یک فایل رمزنگاری‌شده ذخیره و سپس از طریق نشانی ایمیل رسمی report@cert.ir برای مرکز ماهر ارسال شود.


اگر ابزار MTH هشدار ALERTS نمایش داد، چه باید کرد؟

یکی از مهم‌ترین بخش‌های این ابلاغیه، نحوه برخورد با سیستم‌هایی است که در آن‌ها نشانه‌هایی از آلودگی شناسایی می‌شود.

اگر پس از پایان اسکن، ابزار MTH پیام ALERTS را نمایش دهد، احتمال وجود آثار بدافزار Sarbedaran یا سایر تهدیدات مشابه در سیستم وجود دارد و باید اقدامات زیر بدون تأخیر انجام شود:

۱. سیستم آلوده را فوراً از شبکه ایزوله کنید

اولین اقدام، قطع ارتباط شبکه سیستم آلوده است. این کار از گسترش آلودگی به سایر سرورها، کلاینت‌ها و تجهیزات شبکه سازمانی جلوگیری می‌کند.

ایزوله‌سازی سریع یکی از مهم‌ترین اصول پاسخ به رخدادهای امنیتی (Incident Response) محسوب می‌شود و می‌تواند خسارت ناشی از نفوذ را به میزان قابل‌توجهی کاهش دهد.


۲. از راه‌اندازی مجدد (Restart) سیستم خودداری کنید

مرکز ماهر تأکید کرده است که پیش از هماهنگی با تیم فارنزیک دیجیتال، سیستم آلوده نباید Restart شود.

راه‌اندازی مجدد ممکن است باعث حذف بخشی از اطلاعات موجود در حافظه (Memory)، از بین رفتن شواهد دیجیتال یا دشوار شدن فرآیند تحلیل جرم‌شناسی دیجیتال شود.

در بسیاری از حملات APT، اطلاعات موجود در حافظه سیستم نقش مهمی در شناسایی روش نفوذ، ابزارهای مورد استفاده مهاجم و مسیر حرکت او در شبکه دارد.


۳. با مرکز ماهر تماس بگیرید

در صورت مشاهده هرگونه آلودگی یا پیام هشدار، لازم است موضوع در کوتاه‌ترین زمان ممکن به مرکز ماهر اطلاع داده شود تا اقدامات تخصصی برای بررسی حادثه انجام گیرد.

همچنین توصیه می‌شود تیم‌های امنیت سایبری، SOC و پاسخ به رخداد سازمان نیز به‌صورت هم‌زمان فرآیند بررسی را آغاز کنند تا از گسترش احتمالی تهدید جلوگیری شود.


چرا واکنش سریع در حملات APT اهمیت زیادی دارد؟

برخلاف حملات معمولی، هدف مهاجمان در حملات APT تنها نفوذ اولیه نیست؛ بلکه آن‌ها تلاش می‌کنند برای مدت طولانی بدون جلب توجه در شبکه باقی بمانند.

در این مدت ممکن است اقدامات زیر انجام شود:

  • سرقت اطلاعات حساس و محرمانه
  • ایجاد Backdoor برای دسترسی مجدد
  • حرکت جانبی (Lateral Movement) بین سرورها و ایستگاه‌های کاری
  • جمع‌آوری اطلاعات کاربران و مدیران سیستم
  • غیرفعال کردن ابزارهای امنیتی
  • آماده‌سازی بستر برای حملات باج‌افزاری یا تخریبی

به همین دلیل، سرعت در شناسایی تهدیدات و اجرای فرآیند Threat Hunting نقش تعیین‌کننده‌ای در کاهش خسارات ناشی از این نوع حملات دارد.


استفاده از راهکارهای امنیتی پیشرفته برای مقابله با تهدیدات نوین

افزایش پیچیدگی بدافزارها و استفاده مهاجمان از روش‌هایی مانند BYOVD نشان می‌دهد که اتکا به آنتی‌ویروس‌های سنتی دیگر برای حفاظت از زیرساخت‌های سازمانی کافی نیست.

امروزه سازمان‌ها برای افزایش امنیت شبکه و امنیت اطلاعات باید از راهکارهای پیشرفته‌تری مانند:

  • EDR (Endpoint Detection and Response)
  • XDR (Extended Detection and Response)
  • Threat Intelligence
  • Threat Hunting
  • SOC (Security Operations Center)
  • SIEM
  • Network Detection and Response (NDR)

در کنار فرآیندهای پایش امنیتی مستمر استفاده کنند تا بتوانند تهدیدات را پیش از تبدیل شدن به یک رخداد بزرگ شناسایی و مهار کنند.

اهمیت هشدار مرکز ماهر برای امنیت سایبری سازمان‌ها

انتشار این ابلاغیه امنیتی سطح قرمز از سوی مرکز ماهر نشان می‌دهد که تهدیدات سایبری علیه سازمان‌های ایرانی وارد مرحله‌ای پیچیده‌تر شده‌اند. استفاده مهاجمان از تکنیک‌هایی مانند BYOVD، ایجاد Backdoor اختصاصی و بهره‌گیری از بدافزار Sarbedaran، بیانگر آن است که حملات امروزی تنها بر سوءاستفاده از آسیب‌پذیری‌های نرم‌افزاری متکی نیستند؛ بلکه مهاجمان با ترکیب چندین روش پیشرفته تلاش می‌کنند از سامانه‌های دفاعی عبور کرده و برای مدت طولانی در شبکه سازمان باقی بمانند.

در چنین شرایطی، اجرای دوره‌ای پویش امنیتی، استفاده از ابزارهای Threat Hunting و بررسی مستمر سرورها، ایستگاه‌های کاری و زیرساخت‌های حیاتی، دیگر یک اقدام اختیاری نیست؛ بلکه بخشی ضروری از راهبرد امنیت سایبری هر سازمان محسوب می‌شود.


چگونه سازمان‌ها ریسک حملات APT را کاهش دهند؟

مقابله با تهدیدات پیشرفته تنها با نصب یک آنتی‌ویروس سازمانی امکان‌پذیر نیست. امروزه مهاجمان از روش‌هایی استفاده می‌کنند که قادرند بسیاری از ابزارهای سنتی امنیتی را دور بزنند.

برای افزایش امنیت شبکه و کاهش احتمال نفوذ، سازمان‌ها باید مجموعه‌ای از اقدامات پیشگیرانه را به‌صورت هم‌زمان اجرا کنند، از جمله:

  • به‌روزرسانی مستمر سیستم‌عامل‌ها، نرم‌افزارها و درایورها
  • استفاده از EDR و XDR برای شناسایی و پاسخ سریع به تهدیدات
  • بهره‌گیری از Threat Intelligence برای آگاهی از تهدیدات روز
  • اجرای منظم Threat Hunting جهت کشف تهدیدات پنهان
  • مانیتورینگ شبانه‌روزی از طریق SOC
  • اعمال اصل حداقل سطح دسترسی (Least Privilege)
  • استفاده از احراز هویت چندعاملی (MFA) برای حساب‌های مدیریتی
  • پایش مداوم لاگ‌ها و رویدادهای امنیتی
  • تهیه نسخه‌های پشتیبان (Backup) ایمن و آزمون دوره‌ای فرآیند بازیابی اطلاعات
  • آموزش مستمر کاربران و مدیران سیستم درباره جدیدترین تهدیدات سایبری

اجرای این اقدامات، احتمال موفقیت حملات APT را به میزان قابل‌توجهی کاهش داده و تاب‌آوری سازمان را در برابر رخدادهای امنیتی افزایش می‌دهد.


نقش راهکارهای امنیتی پیشرفته در مقابله با بدافزار Sarbedaran

حملات مدرن نشان می‌دهند که امنیت مؤثر نیازمند دیدی جامع نسبت به کل زیرساخت سازمان است. به همین دلیل بسیاری از سازمان‌ها از راهکارهای یکپارچه امنیت سایبری برای شناسایی، تحلیل و پاسخ سریع به تهدیدات استفاده می‌کنند.

راهکارهایی مانند Threat Intelligence، SIEM، SOC، EDR، XDR، NDR و Threat Hunting این امکان را فراهم می‌کنند که رفتارهای مشکوک پیش از تبدیل شدن به یک حمله گسترده شناسایی شوند و تیم امنیت بتواند در کوتاه‌ترین زمان ممکن واکنش مناسب را انجام دهد.

همچنین پایش مستمر زیرساخت‌های سازمانی، بررسی سلامت تجهیزات، تحلیل رویدادهای امنیتی و ارزیابی مداوم وضعیت دارایی‌های فناوری اطلاعات، نقش مهمی در جلوگیری از نفوذ مهاجمان و حفظ امنیت اطلاعات ایفا می‌کند.


جمع‌بندی

هشدار اخیر مرکز ماهر درباره بدافزار Sarbedaran را باید یکی از مهم‌ترین هشدارهای امنیتی ماه‌های اخیر دانست. استفاده از تکنیک BYOVD، ایجاد Backdoor و هدف قرار دادن زیرساخت‌های سازمانی نشان می‌دهد که حملات سایبری پیشرفته (APT) همچنان یکی از جدی‌ترین تهدیدات برای سازمان‌ها، شرکت‌ها و نهادهای دولتی هستند.

در چنین شرایطی، صرف اجرای ابزار MTH کافی نیست. سازمان‌ها باید با اتخاذ یک رویکرد چندلایه، از راهکارهای امنیت شبکه، سامانه‌های تشخیص و پاسخ به تهدیدات، Threat Intelligence، EDR، XDR، SOC و Threat Hunting برای شناسایی زودهنگام تهدیدات و کاهش ریسک نفوذ استفاده کنند.

شرکت مدیران شبکه برنا با بیش از ۱۵ سال تجربه در حوزه امنیت شبکه و امنیت سایبری، آماده ارائه خدمات تخصصی شامل مشاوره امنیت اطلاعات، پیاده‌سازی راهکارهای EDR، XDR، NDR، DLP، SIEM، SOC، Threat Intelligence و پایش مداوم زیرساخت‌های سازمانی است. اگر به دنبال افزایش سطح امنیت، کاهش ریسک حملات پیشرفته و حفاظت از دارایی‌های دیجیتال سازمان خود هستید، کارشناسان مدیران شبکه برنا آماده ارائه مشاوره و راهکارهای متناسب با نیاز کسب‌وکار شما هستند.

اشتراک گذاری این پست
ایمیل
تلگرام
واتساپ
لینکدین

دیدگاهتان را بنویسید

آدرس ایمیل شما منتشر نخواهد شد. فیلد های ضروری مشخص شده اند *

ارسال نظر