آخرین اخبار:
14:45 21 / 06 /1405

۴ گروه هکری از یک زنجیره مشترک برای حمله به کروم و ویندوز استفاده کردند

حمله هکری به کروم و ویندوز
پژوهشگران امنیتی یک کیت بهره‌برداری مشترک با نام Blue Moon را شناسایی کردند که دست‌کم ۴ گروه هکری از آن برای سوءاستفاده هم‌زمان از آسیب‌پذیری‌های مرورگرهای مبتنی بر کرومیوم و نسخه‌های قدیمی ویندوز استفاده کرده‌اند. بخشی از این گروه‌ها با دولت چین مرتبط دانسته شده‌اند و سرعت بالای گسترش حملات احتمالاً به فاصله زمانی میان انتشار وصله‌های کرومیوم و رسیدن آنها به نسخه پایدار مرورگرها و همچنین سریع‌تر شدن کشف آسیب‌پذیری‌ها با کمک هوش مصنوعی مربوط است.

به گزارش خبرگزاری آنا شرکت امنیتی پروف‌ پوینت اعلام کرده Blue Moon سه آسیب‌پذیری را به‌صورت زنجیره‌ای به هم متصل می‌کند تا مهاجم ابتدا کد دلخواه خود را در مرورگر اجرا کند و سپس در نسخه‌های آسیب‌پذیر ویندوز سطح دسترسی بالاتری به دست آورد. دو مورد از این ضعف‌ها به موتور جاوااسکریپت V۸ در کرومیوم مربوط هستند و آسیب‌پذیری سوم هسته ویندوز را هدف می‌گیرد. هر سه مورد طی ۲۴ ساعت گذشته وصله شده‌اند، اما پیش از انتشار کامل به‌روزرسانی‌ها در حملات واقعی مورد استفاده قرار گرفته بودند.

فاصله میان انتشار وصله و رسیدن آن به مرورگر‌ها فرصت حمله ایجاد کرد

یکی از دلایل احتمالی موفقیت BlueMoon به «شکاف وصله» در زنجیره کرومیوم برمی‌گردد. گاهی توسعه‌دهندگان آسیب‌پذیری را در کد اصلی پروژه اصلاح می‌کنند، اما مدتی طول می‌کشد تا همان اصلاحیه به نسخه پایدار مرورگر‌هایی مانند کروم و اج برسد. در این فاصله، کد مربوط به وصله به‌صورت عمومی قابل مشاهده است و مهاجمان می‌توانند تغییرات انجام‌شده را بررسی کنند تا بفهمند دقیقاً چه ضعفی برطرف شده و پیش از رسیدن به‌روزرسانی به کاربران، برای آن روش سوءاستفاده بسازند.

پروف‌پوینت می‌گوید دو آسیب‌پذیری V۸ در زمان مشاهده حملات عملاً از همین نوع بوده‌اند؛ یعنی مشکل در کد اصلی کرومیوم برطرف شده بود، اما نسخه پایدار مرورگر‌ها هنوز آن وصله را دریافت نکرده بود. پژوهشگران احتمال می‌دهند سازنده BlueMoon از همان تغییرات عمومی برای بازسازی آسیب‌پذیری و آماده کردن زنجیره حمله استفاده کرده باشد.

هوش مصنوعی ممکن است ساخت اکسپلویت را سریع‌تر کرده باشد

نکته غیرمعمول درباره این حملات، سرعت انتشار و استفاده گسترده از یک زنجیره نسبتاً ارزشمند بود. مهاجمان معمولاً تلاش می‌کنند آسیب‌پذیری‌های تازه را با احتیاط بیشتری به کار بگیرند تا دیرتر شناسایی و وصله شوند، اما BlueMoon تنها طی چند روز در اختیار چند گروه مختلف قرار گرفته و آثار زیادی از فعالیت آن باقی مانده است.

پروف‌پوینت یکی از توضیح‌های ممکن را کاهش هزینه و زمان توسعه اکسپلویت با کمک ایجنت‌های هوش مصنوعی می‌داند. ابزار‌های هوشمند می‌توانند تغییرات کد، وصله‌های منتشرشده و رفتار نرم‌افزار را سریع‌تر بررسی کنند و به مهاجمان برای رسیدن از یک وصله عمومی به درک ضعف اصلی کمک کنند. این مسئله برای پروژه‌های متن‌بازی مانند کرومیوم مهم‌تر است، چون تغییرات امنیتی بالادستی ممکن است قبل از رسیدن به محصولات نهایی در دسترس عموم قرار بگیرند.

چهار گروه اهداف متفاوتی را مورد حمله قرار دادند

نخستین فعالیت شناسایی‌شده به گروه TA۴۱۲ برمی‌گردد که از ۶ شهریور حملات خود را آغاز کرده بود. این گروه که با فعالیت‌های جاسوسی وابسته به چین مرتبط دانسته شده، سازمان‌های غیردولتی، شرکت‌های معدنی و مجموعه‌های فعال در تجارت کالا‌های فیزیکی در آمریکا را هدف قرار داده است.

گروه دیگری با نام UNK_LateNight چند شرکت هوافضای آمریکایی را هدف گرفت، درحالی‌که UNK_DoubleCheck به یک مجموعه تولیدی در ویتنام حمله کرد و فعالیت UNK_QuietRacket در سنگاپور و اندونزی دیده شد. پروف‌پوینت هنوز نمی‌داند آیا گروه‌های دیگری هم به همین کیت دسترسی پیدا کرده‌اند یا خیر.

حمله با دو ضعف کرومیوم شروع و در ویندوز کامل می‌شد

زنجیره BlueMoon ابتدا از دو آسیب‌پذیری در V۸، موتور جاوااسکریپت متن‌باز گوگل، استفاده می‌کرد. یکی از آن‌ها یک خطای Type Confusion بود و مورد دوم امکان فرار از سندباکس را فراهم می‌کرد. ترکیب این دو ضعف به مهاجم اجازه می‌داد کد را از راه دور در مرورگر اجرا کند و سپس از محدودیت‌های امنیتی محیط جداشده عبور کند.

مرحله بعدی به یک آسیب‌پذیری افزایش سطح دسترسی در نسخه‌های قدیمی ویندوز مربوط بود. این ضعف در برخی نسخه‌های ویندوز ۱۰، ویندوز سرور ۲۰۱۹، ویندوز سرور ۲۰۲۲ و نسخه اولیه ویندوز ۱۱ وجود داشت و به کد مخرب اجازه می‌داد با سطح دسترسی سیستمی اجرا شود. یکی از آسیب‌پذیری‌های V۸ با شناسه CVE-۲۰۲۶-۸۵۰۴۶ و ضعف ویندوز با شناسه CVE-۲۰۲۶-۸۵۸۸۰ ثبت شده‌اند.

وصله‌ها منتشر شده‌اند، اما خطر تمام نشده است

هر سه آسیب‌پذیری اکنون وصله شده‌اند، اما پروف‌پوینت هشدار داده BlueMoon ممکن است همچنان در حملات جدید دیده شود. دلیل اصلی این است که همه کاربران و سازمان‌ها به‌صورت هم‌زمان مرورگر و سیستم‌عامل خود را به‌روزرسانی نمی‌کنند و مهاجمان می‌توانند تا مدتی سراغ دستگاه‌هایی بروند که هنوز نسخه اصلاح‌شده را دریافت یا نصب نکرده‌اند.

پژوهشگران همچنین احتمال می‌دهند این کیت به‌دلیل سهولت استفاده در اختیار گروه‌های بیشتری قرار بگیرد؛ چه مهاجمانی که با هدف جاسوسی فعالیت می‌کنند و چه گروه‌هایی که انگیزه مالی دارند. در چنین شرایطی، فاصله زمانی میان انتشار یک وصله در پروژه متن‌باز و نصب آن روی دستگاه نهایی می‌تواند به پنجره‌ای کوتاه، اما بسیار ارزشمند برای مهاجمان تبدیل شود.

انتهای پیام/

ارسال نظر