DAMMAM
الخميس
34°C
weather-icon
الجمعة
icon-weather
34°C
السبت
icon-weather
37°C
الأحد
icon-weather
33°C
الاثنين
icon-weather
34°C
الثلاثاء
icon-weather
36°C

«Rootkit» جديد يهاجم الأفراد.. وتابع للبرمجية الخبيثة «CosmicStrand»

أدوات تمكن المستخدم غير المصرح له من التحكم في الحاسب دون اكتشافه

«Rootkit» جديد يهاجم الأفراد.. وتابع للبرمجية الخبيثة «CosmicStrand»
«Rootkit» جديد يهاجم الأفراد.. وتابع للبرمجية الخبيثة «CosmicStrand»
استخدام البرمجية الخبيثة كوزميك ستاند بدأ قبل فترة من اكتشافها (اليوم)
«Rootkit» جديد يهاجم الأفراد.. وتابع للبرمجية الخبيثة «CosmicStrand»
استخدام البرمجية الخبيثة كوزميك ستاند بدأ قبل فترة من اكتشافها (اليوم)
كشف باحثو كاسبرسكي عن «روت كيت» (Rootkit) مجموعة من الأدوات البرمجية التي تمكن المستخدم غير المصرح له من التحكم في نظام الكمبيوتر دون أن يتم اكتشافه، طوَّرتها إحدى جهات التهديدات المتقدمة المستمرة، قادرة على البقاء على جهاز الضحية حتى في حالة إعادة تشغيل «ويندوز» أو إعادة تثبيته، ما يجعلها خطرة للغاية على المدى الطويل.
واستخدمت مجموعة الأدوات هذه، التي أطلق عليها اسم «كوزميك ستاند» CosmicStrand، في مهاجمة الأفراد في الصين، ورصدت حالات نادرة في فيتنام وإيران وروسيا.
شيفرة مسؤولة
تُعدُّ الواجهة الموحدة والموسعة للبرمجيات الثابتة (UEFI) مكونًا مهمًّا في أغلبية الأجهزة، وشيفرتها البرمجية مسؤولة عن تشغيل الجهاز وتمرير التحكم إلى البرمجية المسؤولة عن تحميل نظام التشغيل.
وإذا جرى تعديل البرمجية الثابتة بشكل ما لتتضمن شيفرة خبيثة، فإنها سوف تفعل قبل أن يعمل نظام التشغيل، ما يجعل نشاطها غير مرئي لحلول الأمن ودفاعات نظام التشغيل.
كذلك فإن وجود البرمجية الثابتة على شريحة منفصلة عن القرص الصلب يجعل الهجمات التي تستهدف UEFI مراوغة ومستمرة بطريقة استثنائية، نظرًا لأن البرمجية الخبيثة ستبقى على الجهاز بغض النظر عن عدد مرات إعادة تثبيت نظام التشغيل.
سيطرة خبيثة
ونسبت البرمجية الخبيثة «كوزميك ستاند»، إلى جهة تهديد غير معروفة سابقًا ناطقة باللغة الصينية. وبينما لم يُعرف الهدف النهائي الذي سعى إليه المهاجمون، فقد لوحظ أن الأجهزة المستهدفة كانت لمستخدمين أفراد، وليست لمؤسسات، وأنها جميعها كانت أجهزة عاملة بالنظام «ويندوز».
وفي كل مرة يُعاد تشغيل الجهاز، ينفذ القليل من التعليمات البرمجية الخبيثة بعد تشغيل «ويندوز»، وذلك بغرض الاتصال بخادم القيادة والسيطرة وتنزيل ملف تنفيذي خبيث إضافي.
أجهزة مخترقة
ولم يتمكن الباحثون من تحديد الطريقة التي انتهت بأدوات التأصيل الخفية هذه على الأجهزة المصابة، لكن حسابات غير مؤكدة اكتشفت على الإنترنت تشير إلى أن بعض المستخدمين قد تلقوا أجهزة مخترقة بعدما طلبوا عن طريق الإنترنت الحصول على بعض مكوِّنات أجهزة الحاسب.
لكن أكثر ما لفت الانتباه في «كوزميك ستاند» تمثل فيما بدا أن هذه الغرسة استخدمت في الواقع في نهاية العام 2016، أي قبل وقت طويل من بدء الوصف العلني لهجمات UEFI.
قدرات متقدمة
وقال إيفان كوياتكوسكي الباحث الأمني الأول في فريق البحث والتحليل العالمي لدى كاسبرسكي، إن استخدام البرمجية الخبيثة «كوزميك ستاند» في مهاجمة واجهات UEFI بدأ منذ مدة طويلة على ما يبدو، بالرغم من أنها اكتشفت حديثا.
وأضاف: يشير هذا الأمر إلى أن بعض الجهات التخريبية لديها قدرات متقدمة جدا تمكنها من البقاء متخفية لسنوات طويلة، ما يدفعنا إلى التساؤل عن الأدوات الجديدة التي أنشأتها هذه الجهات طوال هذه المدة والتي لم نكتشفها بعد.
توصيات ومعلومات
وتوصي كاسبرسكي للحماية من تهديدات مثل «كوزميك ستاند» التي تستهدف واجهات UEFI، بتزويد فريق مركز العمليات الأمنية بإمكانية الوصول إلى أحدث المعلومات الخاصة بالتهديدات، موضحة أن منصة «كاسبرسكي ثريت إنتيلجانس بورتال»، تعتبر نقطة واحدة إلى هذه المعلومات التي جمعتها كاسبرسكي على مدار أكثر من 25 عاما وتشمل بيانات الهجمات الرقمية.
كما أوصت بتنفيذ حلول EDR،، لاكتشاف التهديدات عند مستوى النقاط الطرفية والتحقيق في الحوادث ومعالجتها في الوقت المناسب، إضافة إلى تزويد الموظفين بمبادئ التدريب الأساسية على الأمن الرقمي، نظرًا لأن العديد من الهجمات الموجهة تبدأ بمحاولات التصيد أو بتقنيات الهندسة الاجتماعية الأخرى.
وشددت على استخدام منتج أمني قوي يعمل عند النقاط الطرفية ويمكنه اكتشاف استخدام البرمجيات الثابتة، إضافة إلى عدم تحديث البرمجيات الثابتة UEFI إلا من موردين محل ثقة.
المزيد من المقالات