هجوم Qilin Ransomware يوظف أداة قاتلة لـ EDR لتعطيل الدفاعات الأمنية

رُصدت عمليات Qilin Ransomware وهي تعتمد على تقنيات متقدمة لتعطيل أدوات الحماية على مستوى النواة قبل تنفيذ الحمولة الرئيسية. الأداة المعروفة باسم EDR Killer تُباع في الأسواق السوداء بسعر يقارب 2,000 دولار، ومعبأة عبر Shanya packer. وفقاً لشركة Flashpoint، تقوم الأداة بمقارنة الموقع الجغرافي للجهاز مع قائمة محظورة لتجنب استهداف دول رابطة الدول المستقلة مثل روسيا وبيلاروسيا. بعدها، تكتب الأداة برنامج تشغيل ضعيف إلى القرص وتحمّله عبر Service Manager.

استغلال برنامج تشغيل شرعي

البرنامج المستغل هو ThrottleStop driver من تطبيق مجاني تابع لشركة TechPowerUp LLC، والمستخدم عادةً لتجاوز قيود المعالج. لكن هذا البرنامج يعاني من ثغرة تسمح للبرمجية الخبيثة بربط الذاكرة الفيزيائية بذاكرة النواة الافتراضية، ما يتيح عمليات قراءة وكتابة مباشرة على مستوى النواة. هذه التقنية تمنح المهاجمين قدرة على تعطيل أدوات الحماية بشكل كامل.

حمولة إضافية عبر محمل مخصص

إلى جانب ذلك، يستخدم المهاجمون محملاً مخصصاً مكتوباً بلغة Rust يقوم بتحميل ملف PE بشكل انعكاسي، مما يسمح بتنفيذ حمولة الفدية دون الحاجة إلى كتابة الملف على القرص بشكل تقليدي، وبالتالي تقليل فرص الكشف.

دلالات أمنية
  • استغلال برامج تشغيل ضعيفة: يوضح خطورة الاعتماد على برامج تشغيل غير محمية.
  • تقنيات تعطيل EDR: تكشف عن تطور أدوات الفدية في مواجهة أنظمة الدفاع.
  • استخدام لغة Rust: يعكس التوجه نحو لغات حديثة لتطوير أدوات أكثر مرونة وصعوبة في الكشف.
توصيات للحماية
  • مراجعة برامج التشغيل المثبتة والتأكد من تحديثها.
  • تطبيق ضوابط صارمة لمنع تحميل برامج تشغيل غير موثوقة.
  • مراقبة سلوك النواة لرصد أي عمليات قراءة أو كتابة غير طبيعية.
  • تعزيز قدرات EDR لمقاومة تقنيات التهرب المتقدمة.
محمد وهبى
محمد وهبى
المقالات: 1315

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.