مراقب باشید! حملات سایبری ایران زیرساخت های حیاتی را در کمپین جهانی در حال انجام تهدید می کند

در دنیای همیشه در حال تحول تهدیدات سایبری، یکی از نگران کننده ترین روندها، افزایش حملات سایبری تحت حمایت دولت است که زیرساخت های حیاتی را هدف قرار می دهد . مشاورههای مشترک اخیر از سوی آژانسهای اطلاعاتی و امنیت سایبری در سراسر ایالات متحده، استرالیا و کانادا نشان میدهد که کمپین یک ساله فعالان سایبری ایرانی با هدف بخشهای کلیدی مانند مراقبتهای بهداشتی، انرژی، دولت و فناوری اطلاعات در حال انجام است.
فهرست مطالب
روشهای پشت حملات سایبری ایران
از اکتبر 2023، بازیگران سایبری ایرانی از حملات بی رحمانه و پاشش رمز عبور برای نفوذ به سازمان ها استفاده کرده اند. این تاکتیکها شامل حدس زدن رمزهای عبور سیستماتیک و سیستمهای ورود به سیستم برای دسترسی غیرمجاز به حسابهای کاربری است. بخشهایی مانند مراقبتهای بهداشتی، مهندسی، و خدمات دولتی با توجه به حساسیت و اهمیت آنها، اهداف اصلی هستند.
یکی از تاکتیکهای نوظهور مورد استفاده این مهاجمان، احراز هویت چند عاملی (MFA) push bombing است که به عنوان خستگی MFA نیز شناخته میشود. با هجوم کاربران به درخواستهای مکرر MFA، مهاجمان امیدوارند که قربانیان را برای تأیید ناخواسته دسترسی آزار دهند یا گیج کنند. ری کارنی، کارشناس امنیت سایبری در Tenable، استفاده از MFA مقاوم در برابر فیشینگ یا استفاده از تطبیق اعداد را برای یک فرآیند احراز هویت ایمنتر پیشنهاد میکند.
هدف اصلی این حملات، سرقت اعتبار و اطلاعات دقیق شبکه است که سپس در فروم های زیرزمینی فروخته می شود. این فرصتهایی را برای سایر مجرمان سایبری ایجاد میکند تا از سیستمهای در معرض خطر برای حملات بیشتر سوء استفاده کنند و با چشمانداز امنیت سایبری گستردهتر همکاری بین گروههای تحت حمایت دولت و جرایم سایبری سازمانیافته همسو شود.
تکنیک های حمله پیشرفته
پس از دسترسی اولیه، مهاجمان ایرانی معمولاً سیستمهای هدف را به طور کامل شناسایی میکنند. آنها از ابزارهای "زندگی خارج از زمین" (LotL) استفاده می کنند که از زیرساخت خود سازمان برای شناسایی نشدن استفاده می کند. سوء استفادههای افزایش امتیاز، مانند آسیبپذیری معروف Zerologon (CVE-2020-1472)، به مهاجمان کمک میکند تا به عمق سیستمها حرکت کنند.
در بسیاری از موارد، مهاجمان از پروتکلهای دسکتاپ راه دور (RDP) و ابزارهایی مانند Cobalt Strike برای ایجاد اتصالات فرمان و کنترل (C2) استفاده میکنند. قابل ذکر است، آنها گاهی اوقات دستگاه های خود را با سیستم های MFA ثبت می کنند، و به آنها اجازه می دهد تا بدون ایجاد شک و شبهه، دسترسی دائمی را برای مدت طولانی حفظ کنند.
هدف قرار دادن اکتیو دایرکتوری و فراتر از آن
بازیگران سایبری ایرانی به طور فزاینده ای بر روی به خطر انداختن Active Directory، ستون فقرات بسیاری از محیط های IT سازمانی تمرکز می کنند. اکتیو دایرکتوری نقش مهمی در مدیریت احراز هویت و مجوزهای کاربر در سراسر شبکه ایفا می کند. به خطر افتادن این سیستم به مهاجمان اجازه می دهد تا امتیازات را افزایش دهند و به آنها دسترسی به اطلاعات بسیار حساس و کنترل سیستم های حیاتی را می دهد.
تغییرات اخیر در چشمانداز تهدید جهانی نیز به روند همکاری بین گروههای هک دولت-ملت و سازمانهای مجرم سایبری اشاره دارد. گزارش دفاع دیجیتال 2024 مایکروسافت نشان میدهد که مهاجمان تحت حمایت دولت ایران نه تنها به دلایل ژئوپلیتیکی عملیات انجام میدهند، بلکه انگیزه آنها نیز سود مالی است. آنها با برون سپاری بخش هایی از عملیات خود به مجرمان سایبری، دسترسی خود را افزایش می دهند و در عین حال نمایه پایین تری دارند.
آنچه سازمان ها می توانند انجام دهند
برای کاهش این خطرات، سازمان ها در بخش های هدف باید اقدامات پیشگیرانه را انجام دهند:
- MFA مقاوم در برابر فیشینگ را تا جایی که ممکن است اجرا کنید. اگر امکان پذیر نیست، از تطبیق شماره به عنوان یک گزینه احراز هویت ثانویه استفاده کنید.
- به طور منظم آسیب پذیری ها را بررسی و اصلاح کنید، به ویژه در Active Directory و سایر سیستم های حیاتی.
- کارکنان را آموزش دهید تا علائم خستگی MFA را تشخیص دهند و آنها را تشویق کنید تا تلاش های مشکوک ورود به سیستم را گزارش کنند.
- ترافیک شبکه را برای فعالیت غیرمعمول، به ویژه اتصالات خروجی به زیرساخت شناخته شده C2، نظارت کنید.
- با سازمانهای دولتی و همتایان صنعت همکاری کنید تا از آخرین تهدیدات و بهترین شیوههای دفاعی مطلع شوید.
جاده پیش رو
با پیچیده تر شدن حملات سایبری و درهم تنیدگی با اهداف ژئوپلیتیک جهانی، کسب و کارها باید هوشیار باشند. کمپین یک ساله بازیگران سایبری ایرانی یادآور این نکته است که حتی قویترین سیستمهای امنیتی را میتوان بدون وجود دفاعهای مناسب در معرض خطر قرار داد.
جلوتر ماندن از این تهدیدات مستلزم سازگاری مداوم، همکاری و تعهد به بهترین شیوه های امنیت سایبری است. در حالی که هیچ سیستمی غیرقابل نفوذ نیست، سازمان های آگاه و آماده شانس بسیار بیشتری برای مقاومت در برابر موج فزاینده حملات سایبری دارند.