Dysphoria

Dysphoria؛ بات‌نت IoT که از بلاک‌چین برای پنهان‌سازی ارتباطات خود استفاده می‌کند

فهرست مطالب

بات‌نتی با نام Dysphoria  از خانواده بات‌نت‌های اینترنت اشیا(IoT)، حدود ۲۰۰ هزار دستگاه را در سراسر جهان آلوده کرده و از آن‌ها برای اجرای حملات منع سرویس توزیع‌شده (DDoS) و همچنین عملیات رله (Traffic Relay) استفاده می‌کند. با این حال، پژوهشگران جزئیاتی درباره روش شمارش یا حذف دستگاه‌های تکراری (Deduplication) منتشر نکرده‌اند؛ بنابراین این آمار را نباید به‌عنوان تعداد دقیق دستگاه‌های آلوده تلقی کرد.

به گفته پژوهشگران امنیت سایبری QiAnXin XLab، بات‌نت Dysphoria از بدافزارهای JackSkid و FBot تکامل یافته و با افزودن یک مکانیزم مخفی برای یافتن سرور فرماندهی و کنترل (C2) مبتنی بر بلاک‌چین، قابلیت‌های خود را گسترش داده است. آنها معتقدند این طراحی جدید، مختل کردن و از کار انداختن این بات‌نت را بسیار دشوارتر می‌کند.

نحوه کار بات‌نت Dysphoria

 استفاده ازEthereum Name Service (ENS)  باعث شده است زیرساخت C2 این بات‌نت نسبت به مدل‌های سنتی مقاوم‌تر باشد؛ زیرا اطلاعات مربوط به سرورهای فرماندهی و کنترل از طریق سرویس‌های نام غیرمتمرکز منتشر می‌شوند و وابستگی به DNS سنتی ندارند.

ریشه این بات‌نت به JackSkid بازمی‌گردد؛ یکی از چهار بات‌نت اینترنت اشیایی که در ۱۹ مارس طی یک عملیات مشترک میان نیروهای مجری قانون ایالات متحده، آلمان و کانادا هدف قرار گرفت. طبق اسناد دادگاه، تنها بات‌نت JackSkid مسئول ارسال بیش از ۹۰ هزار فرمان حمله DDoS بوده است.

چند روز پس از این عملیات، آزمایشگاه‌های Nokia Deepfield و Comcast Threat Lab گزارش دادند که گردانندگان بات‌نت برای حفظ زیرساخت فرماندهی و کنترل خود، به یک دامنه در Ethereum Name Service (ENS) با نام m3rnbvs5d[.]eth مهاجرت کرده‌اند. بررسی‌های XLab نیز نشان می‌دهد اولین نمونه از Dysphoria که در ۲۵ مارس (شش روز پس از عملیات) شناسایی شد، آدرس سرور فرماندهی و کنترل (C2) خود را از طریق همین دامنه ENS به‌دست می‌آورد.

تحقیقات XLab نشان داد که رکورد دامنه burrberry[.]eth شامل آدرس‌های IPv4 گره‌های توزیع (Distribution Nodes) است، در حالی که دامنه 24carnforth2merseyside[.]sol در Solana Name Service (SNS) اطلاعات مربوط به سایر اجزای زیرساخت را نگهداری می‌کند.

نمونه بدافزار DDoS از طریق HTTP از یکی از گره‌های توزیع، فهرست به‌روز سرورها را دریافت می‌کند. نکته مهم این است که آدرس‌های موجود در این فهرست، سرورهای واقعی C2 نیستند، بلکه دستگاه‌های آلوده‌ای هستند که نقش رله (Relay) را ایفا کرده و ترافیک را به کنترل‌کننده‌های اصلی منتقل می‌کنند. این معماری باعث می‌شود سرورهای اصلی یک لایه از دید بات‌ها پنهان بمانند و شناسایی یا مسدودسازی آن‌ها بسیار دشوارتر شود.

عملکرد بدافزار پس از آلوده‌سازی دستگاه

بر اساس تحلیل پژوهشگران، پس از آلوده شدن دستگاه، کلاینت یک بسته ثابت ۷۸ بایتی را به‌عنوان پیام ورود (Login) و Heartbeat برای سرور C2 ارسال می‌کند تا وضعیت فعال بودن خود را اعلام کند. در ادامه، اپراتور بات‌نت از طریق همان کانال ارتباطی، دستورات حملات DDoS را برای دستگاه آلوده ارسال می‌کند. این دستورات شامل اطلاعات زیر هستند:

  • مدت زمان حمله (Duration)
  • نوع حمله DDoS
  • اهداف حمله (Target IP/Host)
  • پارامترها و گزینه‌های قابل تنظیم (Configurable Flags) برای نحوه اجرای حمله

نسخه Relay-Only این بدافزار، ماژول‌های اجرای حملات DDoS را حذف کرده و در عوض از قابلیت UPnP برای نگاشت (Port Mapping) پورت‌ها روی دروازه (Gateway) شبکه محلی استفاده می‌کند. همچنین از مکانیزم epoll در لینوکس بهره می‌برد تا ترافیک را میان یک اتصال ورودی از خارج و یک سرویس فرماندهی و کنترل (C2) راه دور جابه‌جا کند.

استفاده از سرویس‌های نام مبتنی بر بلاک‌چین، پیش‌تر نیز در برخی خانواده‌های بات‌نت مشاهده شده بود. برای مثال، بات‌نت Kimwolf از Ethereum Name Service (ENS) به‌عنوان بخشی از زیرساخت فرماندهی و کنترل (C2) خود استفاده می‌کرد. با این حال، Dysphoria علاوه بر استفاده از همین روش برای بازیابی آدرس C2، یک شبکه رله (Relay Mesh) متشکل از دستگاه‌های آلوده ایجاد می‌کند تا ارتباط میان بات‌ها و سرورهای اصلی را پنهان کرده و شناسایی زیرساخت اصلی را دشوارتر سازد.

این تغییر معماری، اجرای عملیات‌های متداول توقیف یا ضبط سرورهای C2 را دشوارتر می‌کند، اما به این معنا نیست که زیرساخت بات‌نت کاملاً حذف شده است. این بات‌نت همچنان برای فعالیت خود به رکوردهای سرویس‌های نام مبتنی بر بلاک‌چین مانند ENS و SNS، همچنین گره‌های توزیع (Distribution Nodes) که باید در دسترس باشند، وابسته است.

نسخه جدید Dysphoria دستگاه‌های آلوده را به پروکسی شبکه تبدیل می‌کند.

در اواخر ماه ژوئن، پژوهشگران XLab نسخه‌ای جدید از بات‌نت Dysphoria را شناسایی کردند که تنها بر تبدیل دستگاه‌های آلوده به پروکسی‌های شبکه (Network Proxy) تمرکز دارد و قابلیت اجرای حملات DDoS را به‌طور کامل حذف کرده است. این بدافزار از قابلیت UPnP (Universal Plug and Play) در دستگاه آلوده سوءاستفاده می‌کند تا ۱۵۵ قانون Port Forwarding روی روتر یا دروازه شبکه ایجاد کند. در نتیجه، سرویس‌های داخلی شبکه که معمولاً از اینترنت قابل دسترسی نیستند، در معرض اتصالات ورودی از اینترنت قرار می‌گیرند.

راهکار امنیتی

پژوهشگران به مدیران امنیت توصیه می‌کنند دستگاه‌های IoT را به‌روزرسانی کرده و اصول امنیت سایبری را رعایت کنند.

  • دستگاه‌های IoT در معرض اینترنت را به‌روزرسانی و وصله کنند.
  • دستگاه‌هایی که دیگر امکان دریافت به‌روزرسانی ندارند را جایگزین کنند.
  • رمزهای عبور پیش‌فرض یا ضعیف را تغییر دهند.
  • در صورت عدم نیاز، قابلیت مدیریت از راه دور (Remote Management) و UPnP را غیرفعال کنند.

0 دیدگاه

دیدگاهتان را بنویسید

جای‌بان آواتار

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

یازده + 13 =

ثبت سفارش آنتی‌ویروس سازمانی و دریافت مشاوره رایگان

سفارش آنتی‌ویروس سازمانی خود را ثبت نمایید. کارشناسان ما در اسرع وقت، درخواست شما را بررسی کرده و برای تکمیل فرآیند با شما تماس خواهند گرفت.