Storm Stealer
محققان امنیت سایبری یک تهدید جدید و پیچیده را که کاربران گوگل کروم، مایکروسافت اج و موزیلا فایرفاکس را هدف قرار میدهد، تأیید کردهاند. این سارق اطلاعات پیشرفته که با نام Storm شناخته میشود، به عنوان یک پلتفرم حمله چند منظوره عمل میکند و سرقت رمز عبور، نفوذ به کوکیهای نشست برای دور زدن احراز هویت دو مرحلهای و جمعآوری اطلاعات کارتهای پرداخت را در یک سرویس مخرب واحد ترکیب میکند.
استورم که به عنوان یک جعبه ابزار اجارهای ارائه میشود، موانع ورود مجرمان سایبری را به طور قابل توجهی کاهش میدهد و در عین حال بیش از یک میلیارد کاربر مرورگر را در معرض خطر بالقوه قرار میدهد.
فهرست مطالب
اینساید استورم: یک دزد اطلاعات بیصدا و پیشرفته
استورم به گونهای طراحی شده است که از شناسایی شدن جلوگیری کند و در عین حال استخراج دادهها را به حداکثر برساند. این بدافزار از ابزارهای امنیتی نقاط پایانی عبور میکند، اعتبارنامههای مرورگر را از راه دور رمزگشایی میکند و به مهاجمان امکان میدهد تا جلسات ربوده شده را بدون ایجاد هشدار بازیابی کنند.
برخلاف بدافزارهای سنتی که به تکنیکهای رمزگشایی محلی متکی بودند، استورم با معماری مخفیکاری عمل میکند. این بدافزار بیسروصدا دادههای حساس مرورگر، از جمله اعتبارنامهها، کوکیهای جلسه و اطلاعات کیف پول ارزهای دیجیتال را به سرورهای تحت کنترل مهاجم منتقل میکند، جایی که رمزگشایی به دور از سیستم آلوده انجام میشود. این رویکرد از راه دور به آن اجازه میدهد تا از فعال شدن سیستمهای دفاعی امنیتی مدرن جلوگیری کند.
تکامل تکنیکهای سرقت اطلاعات کاربری
روشهای سرقت اطلاعات کاربری دستخوش تغییر و تحول قابل توجهی شدهاند. از نظر تاریخی، مهاجمان با استفاده از کتابخانههای SQLite برای دسترسی به ذخایر اطلاعات کاربری مرورگر، دادهها را مستقیماً از دستگاههای قربانی استخراج و رمزگشایی میکردند. با این حال، با بهبود راهحلهای امنیتی، تشخیص چنین فعالیتی آسانتر شده است.
معرفی رمزگذاری App-Bound توسط گوگل در سال ۲۰۲۴، که با کروم ۱۲۷ آغاز شد، با اتصال کلیدهای رمزگذاری به خود مرورگر، این حملات را پیچیدهتر کرد. حتی زمانی که مهاجمان سعی در سوءاستفاده از پروتکلهای اشکالزدایی مرورگر یا تزریق کد مخرب داشتند، سیستمهای امنیتی اغلب قادر به شناسایی رفتارهای مشکوک بودند.
استورم با کنار گذاشتن کامل رمزگشایی محلی و انتقال عملیات به زیرساختهای تحت کنترل مهاجم، گام بعدی در این تکامل را نشان میدهد و در نتیجه ردپاهای قابل تشخیص در دستگاه قربانی را به حداقل میرساند.
رمزگشایی سمت سرور و دسترسی بین مرورگرها
استورم با مدیریت کامل رمزگشایی روی سرورهای راه دور، از سارقان اطلاعات قبلی پیشی گرفته است. این ابزار از هر دو مرورگر مبتنی بر کرومیوم و گکو پشتیبانی میکند و همین امر آن را در محیطهای مختلف بسیار انعطافپذیر میسازد.
پس از رمزگشایی دادههای سرقتشده، آنها به یک پنل اپراتور متمرکز که توسط مجرمان سایبری استفاده میشود، تحویل داده میشوند. این پنل، اتوماسیون را وارد مرحله بهرهبرداری میکند و مهاجمان را قادر میسازد تا به طور مؤثر از دادههای آسیبدیده در مقیاس بزرگ استفاده کنند.
سرقت خودکار نشست و ریسک سازمانی
یکی از ویژگیهای خطرناک Storm، توانایی آن در بازیابی جلسات احراز هویت شده است. با ارائه یک Google Refresh Token در کنار یک پروکسی SOCKS5 منطبق با موقعیت جغرافیایی، مهاجمان میتوانند بدون ایجاد چالشهای احراز هویت، جلسه فعال قربانی را بیسروصدا دوباره برقرار کنند.
این قابلیت پیامدهای جدی دارد:
- محیطهای سازمانی ممکن است از طریق یک مرورگر آسیبپذیر در معرض خطر قرار گیرند و به پلتفرمهای SaaS، سیستمهای داخلی و زیرساختهای ابری دسترسی پیدا کنند.
- کاربران شخصی بدون نیاز به دور زدن مستقیم احراز هویت دو مرحلهای، با تصاحب حساب، کلاهبرداری مالی و حملات هدفمند بیشتر مواجه میشوند.
استفاده مجدد از نشستهای از پیش احراز هویتشده، عملاً محافظتهای سنتی ورود به سیستم را بیاثر میکند.
جرایم سایبری به عنوان سرویس، کمهزینه و با تأثیر بالا
استورم با قیمتی در حدود ۱۰۰۰ دلار در ماه در دسترس مجرمان سایبری قرار دارد که آن را به ابزاری در دسترس و در عین حال قدرتمند تبدیل میکند. این قیمت مناسب، گسترش قابلیتهای حمله پیشرفته را تسریع میکند و به مهاجمان سادهتر امکان میدهد تا کمپینهای بسیار مؤثری را اجرا کنند.
ترکیب هزینه پایین، پنهانکاری و خودکارسازی، نشاندهندهی تغییر قابل توجهی به سمت عملیات جرایم سایبری مقیاسپذیر و مبتنی بر سرویس است.
اقدامات دفاعی: کاهش قرار گرفتن در معرض طوفان
کارشناسان امنیتی بر اهمیت تقویت شیوههای روزمره امنیت سایبری برای کاهش خطرات ناشی از تهدیداتی مانند Storm تأکید میکنند:
- از دانلود نرمافزار از منابع نامعتبر یا غیررسمی خودداری کنید.
- در برابر فیشینگ و سایر تاکتیکهای مهندسی اجتماعی هوشیار باشید.
- برای هر حساب و سرویس از رمزهای عبور منحصر به فرد استفاده کنید.
- هر جا که ممکن است، احراز هویت دو مرحلهای را فعال کنید و در صورت امکان از رمز عبور استفاده کنید.
اگرچه هیچ اقدام واحدی محافظت کامل را تضمین نمیکند، اما امنیت لایهای احتمال به خطر افتادن اطلاعات را به میزان قابل توجهی کاهش میدهد.