دنیای امنیت سایبری دیگر با تهدیدات ساده و ابزارهای خودکارِ «بزن و در رو» شناخته نمیشود. امروزه، بازیگران تهدید پیشرفته (APT) با صبر و حوصله، ماهها در شبکههای هدف اقامت میکنند تا بزرگترین ضربه را وارد کنند. طبق گزارش سالانه IBM X-Force، میانگین زمان شناسایی و مهار یک رخنه امنیتی در سال ۲۰۲۵ به بیش از ۲۵۰ روز رسیده است. این یعنی مهاجمان فرصت کافی دارند تا تمام شریانهای حیاتی سازمان را تحت کنترل درآورند.
بیایید یک سناریوی واقعی از نفوذ به یک زیرساخت صنعتی را بررسی کنیم. همه چیز با یک ایمیل فیشینگ «نیزه ای» (Spear Phishing) هدفمند آغاز شد که به ظاهر از طرف یک تامینکننده قطعات ارسال شده بود. فایل پیوست که یک سند PDF مهندسی به نظر میرسید، حاوی یک ماکرو مخرب بود که پس از اجرا، یک بکدور (Backdoor) کوچک را در سیستم اپراتور مستقر کرد. این مرحله، همان چیزی است که متخصصان امنیتی آن را «دسترسی اولیه» مینامند.
پس از استقرار بدافزار، مهاجمان به سراغ مرحله «تثبیت و پایداری» (Persistence) رفتند. آنها با استفاده از تکنیکهای تزریق کد در حافظه (Memory-only Malware)، از شناسایی توسط آنتیویروسهای سنتی گریختند. طبق دادههای Mandiant، بیش از ۶۰ درصد حملات APT از تکنیکهای «بدون فایل» استفاده میکنند تا هیچ ردی از خود در دیسک سیستم باقی نگذارند. در این گام، مهاجم با استفاده از ابزارهای بومی ویندوز مانند PowerShell، تنظیمات شبکه را برای ارتباط با سرور فرمان و کنترل (C2) خود اصلاح کرد.
مرحله سوم، «حرکت عرضی» (Lateral Movement) بود که قلب عملیات را تشکیل میداد. مهاجم با سرقت هشهای احراز هویت از حافظه سیستم قربانی، به پروتکلهای دسترسی از راه دور (RDP) نفوذ کرد. آنها گامبهگام در شبکه حرکت کردند تا به سرور مرکزی مدیریت دیتابیس رسیدند. در همین حین، برای جلوگیری از شناسایی، لاگهای امنیتی (Event Logs) سیستمهای نفوذ شده را با دقت پاکسازی کردند.
اوج این فاجعه در مرحله «استخراج داده» رخ داد. مهاجمان با استفاده از تونلزنی DNS، حجم عظیمی از دادههای حساس را در قالب بستههای کوچک اطلاعاتی به خارج از شبکه منتقل کردند. طبق گزارش Gartner، سازمانهایی که به معماری «اعتماد صفر» (Zero Trust) مجهز نبودند، در این مرحله ۹۰ درصد از داراییهای اطلاعاتی خود را از دست دادند. آنها هیچگاه متوجه خروج داده نشدند، چرا که ترافیک خروجی با پروتکلهای عادی شبکه ترکیب شده بود.
پایانبندی این سناریو، یک هشدار جدی برای مدیران فناوری است. حمله واقعی زمانی آغاز میشود که شما فکر میکنید امنیت شبکه برقرار است. شناسایی نفوذهای پیچیده تنها با مانیتورینگ ترافیک در لایههای پایین و تحلیل رفتاری کاربران ممکن است. در این میان، پیادهسازی مکانیزمهای تشخیص و پاسخ (EDR/XDR) دیگر یک انتخاب نیست، بلکه یک ضرورت استراتژیک محسوب میشود.
تیم متخصصین «اطلس فناوران رازبان» با بهرهگیری از آخرین متدهای شکار تهدید، همراه مطمئن شما در شناسایی و دفع این حملات پیچیده هستند.