دوران باجافزارهای کلاسیک که با ارسال یک فایل آلوده و رمزنگاری فایلها کار خود را آغاز میکردند، رو به پایان است. امروز ما با اپراتورهایی روبهرو هستیم که از محیطهای زنده سیستمعامل برای پیشبرد اهداف خود استفاده میکنند. این تغییر پارادایم، شناسایی تهدید را برای تیمهای SOC به چالشی دشوار تبدیل کرده است.
رویداد نفوذ به شرکت MGM Resorts در سپتامبر ۲۰۲۳، یک مطالعه موردی کلاسیک در این زمینه است. مهاجمان گروه Scattered Spider نه از طریق آسیبپذیریهای پیچیده نرمافزاری، بلکه با مهندسی اجتماعی علیه میز پشتی (Help Desk) وارد شبکه شدند. آنها با جعل هویت کارمندان، دسترسیهای احراز هویت (Okta) را دور زدند و محیط را برای استقرار بدافزار آماده کردند.
بر اساس گزارش «IBM X-Force Threat Intelligence Index 2024»، بیش از ۷۰ درصد حملات باجافزاری اکنون از تاکتیکهای «زندگی در زمین دشمن» (Living off the Land) استفاده میکنند. این یعنی مهاجمان از ابزارهای مجاز سیستمعامل مانند PowerShell یا WMI برای اجرای دستورات خود بهره میبرند. در چنین شرایطی، آنتیویروسهای سنتی که بر پایه تشخیص امضا (Signature-based) کار میکنند، عملاً ناتوان هستند.
نکته حیاتی دیگر در این حمله، استفاده از حملات «تخریب هویت» بود. گارتنر در گزارشهای اخیر خود تأکید میکند که تا سال ۲۰۲۶، بیش از ۶۰ درصد حملات سایبری از طریق زیرساختهای مدیریت هویت انجام خواهد شد. وقتی مهاجم کلید ورود به سامانه هویت (Identity Provider) را در دست داشته باشد، تمامی لایههای امنیتی شبکه به سرعت فرو میریزند.
درس اول از این واقعه، ضرورت استقرار سیستمهای شناسایی و پاسخ (EDR/XDR) با قابلیت رفتارشناسی (Behavioral Analysis) است. این ابزارها باید بتوانند توالی غیرعادی دستورات یک کاربر مجاز را تشخیص دهند، حتی اگر آن دستورات در ظاهر مشروع به نظر برسند. شناسایی ناهنجاری در رفتار کاربر (UEBA) در اینجا نقشی کلیدی ایفا میکند.
درس دوم، بازنگری در پروتکلهای احراز هویت میز پشتی است. اتکا به اطلاعاتی نظیر نام خانوادگی یا تاریخ تولد برای بازنشانی رمز عبور، در عصر هوش مصنوعی و نشتهای گسترده داده، یک حفره امنیتی بزرگ است. سازمانها باید به سمت احراز هویت مبتنی بر سختافزار (FIDO2) حرکت کنند تا احتمال فریبهای تلفنی به حداقل برسد.
در نهایت، استراتژی دفاعی سازمانها باید از «پیشگیری مطلق» به «انعطافپذیری عملیاتی» تغییر جهت دهد. طبق دادههای Mandiant، میانگین زمان اقامت (Dwell Time) مهاجمان در شبکهها همچنان بالاست که نشان میدهد شناساییِ به موقع، بزرگترین حلقه مفقوده است. ما باید فرض را بر این بگذاریم که مهاجم درون شبکه است و مسیرهای حرکت عرضی (Lateral Movement) او را مسدود کنیم.
امنیت یک مقصد نیست، بلکه فرآیندی مداوم از تطبیق با تاکتیکهای همیشه در حال تغییر مهاجمان است. تیم متخصص اطلس فناوران رازبان با تکیه بر تحلیلهای پیشرفته تهدیدات، آماده همراهی سازمان شما برای استقرار لایههای دفاعی مدرن و تابآور است.