محصول جدید گروه هکری Nobelium

مایکروسافت بدافزار جدیدی را کشف کرده است که توسط گروه هکری Nobelium و برای استقرار پی لود اضافی و سرقت اطلاعات حساس از سرورهای “خدمات فدراسیون اکتیو دایرکتوری” (AD FS) مورد استفاده قرار گرفته است. این گروه بدافزاری در سال قبل نیز در حملات شناخته شده SolarWinds چندین سازمان را مورد حمله قرار داده بود و یک گروه روسی است که با نام‌های APT29 ،Dukes و یا Cozy Bear نیز شناخته می‌شود. بدافزار تازه کشف شده که توسط مایکروسافت با نام FoggyWeb نامیده شده، یک بدافزار درب پشتی بسیار هدفمند است که از توکن SAML سوءاستفاده می‌کند. این نوع بدافزار به هکر کمک می‌کند که از راه دور اطلاعات حساس را از سرور AD FS  آسیب پذیر استخراج ‌نماید.

به نظر می‌رسد که این گروه هکری از بدافزارهای دیگری نیز استفاده می‌کند که از سوی شرکت مایکروسافت برای اطلاع‌رسانی به کاربران معرفی شده است:

  1. دانلودر BoomBox
  2. پیوست EnvyScout HTML
  3. دانلودر VaporRage
  4. لودر NativeZone
  5. درب پشتی مرتبط با سرور کنترل و فرمان به نام GoldMax
  6. دراپر Sibot
  7. ابزار دنبال‌کننده مسیرHTTP به نام GoldFinder

راهکارهای امنیتی برای مقابله با این بدافزار

سازمان‌هایی که احتمال آسیب پذیری و یا نفوذ توسط این بدافزار را می‌دهند، بایستی اقدامات زیر را انجام دهند:

  1. زیرساخت‌های ابری، از جمله پیکربندی، تنظیمات برای هر کاربر و هر برنامه، قوانین ارسال و سایر تغییراتی که ممکن است مهاجم برای حفظ دسترسی خود انجام داده باشد را بررسی کنید
  2. دسترسی برنامه و یا کاربر را قطع کرده و تنظیمات را برای هر کدام بررسی و در صورت نیاز این تنظیمات را به‌روز کنید و از تدابیر امنیتی بیشتری نیز در این خصوص استفاده کنید
  3. از یک ماژول امنیتی سخت افزاری (HSM) برای محافظت از سرورهای AD FS استفاده کنید تا از افشای اطلاعات محرمانه توسط FoggyWeb جلوگیری شود