جمعه, مرداد ۱۶, ۱۴۰۵

درباره باج‌افزار آنوبیس چه می‌دانیم؟

0
2
درباره باج‌افزار آنوبیس چه می‌دانیم؟

آنوبیس (Anubis) چیست؟
آنوبیس در اسطوره‌های مصر باستان، خدای مردگان است و معمولاً به شکل انسانی با سر شغال یا سگ سیاه به تصویر کشیده می‌شود. اما در این مقاله، منظور گروه باج‌افزاری Anubis است.

عملیات باج‌افزار به‌عنوان سرویس (Ransomware-as-a-Service یا RaaS) آنوبیس ابتدا با نام Sphinx فعالیت خود را آغاز کرد و سپس در اواخر سال ۲۰۲۴ با تغییر برند، نام Anubis را برگزید. در حالی که نسخه Sphinx پس از رمزگذاری فایل‌ها، پسوند .sphinx را به آن‌ها اضافه می‌کرد، نسخه جدید فایل‌های قربانی را با پسوند .anubis علامت‌گذاری می‌کند.

آیا باج‌افزار آنوبیس منشأ مصری دارد؟
احتمال آن بسیار کم است.

اگرچه تاکنون هیچ انتساب رسمی یا قطعی درباره محل فعالیت این گروه منتشر نشده، اما پژوهشگران مشاهده کرده‌اند که اعضای آن اطلاعیه‌ها و پیام‌های خود را به زبان روسی منتشر می‌کنند. با این حال، نمی‌توان نتیجه گرفت که تمامی اعضا یا همکاران این گروه روس‌تبار هستند.

مدل همکاری آنوبیس به گونه‌ای است که همکاران (Affiliates) می‌توانند تا ۸۰ درصد مبلغ باج دریافتی را دریافت کنند؛ موضوعی که این سرویس را برای مجرمان سایبری در سراسر جهان به گزینه‌ای جذاب تبدیل کرده است.

چه چیزی آنوبیس را از سایر باج‌افزارها متمایز می‌کند؟
اکثر گروه‌های باج‌افزاری امروزی، با تهدید انتشار داده‌های سرقت‌ شده، قربانی را به پرداخت باج وادار می‌کنند. اما آنوبیس یک قابلیت خطرناک‌تر نیز در اختیار دارد.

در کد این بدافزار، قابلیتی به نام Wipe Mode تعبیه شده که به جای رمزگذاری فایل‌ها، محتوای آن‌ها را به‌طور کامل و غیرقابل‌بازگشت حذف می‌کند.

پس از اجرای این حالت، اندازه فایل به صفر بایت (۰ Bytes) کاهش می‌یابد؛ به این معنا که داده‌ها دیگر قابل بازیابی نیستند. این مکانیزم پاک‌سازی دائمی، فشار مضاعفی بر قربانی وارد می‌کند تا درخواست باج را بپذیرد.

به بیان دیگر؛ داشتن نسخه پشتیبان مطمئن حیاتی است.

اگرچه این توصیه سال‌هاست مطرح می‌شود، اما امروز بیش از هر زمان دیگری اهمیت دارد. داشتن نسخه‌های پشتیبان آفلاین، سالم و آزمایش‌ شده می‌تواند تنها راه نجات در برابر حملاتی باشد که علاوه بر رمزگذاری، داده‌ها را نیز به‌طور دائمی از بین می‌برند.

درباره باج‌افزار آنوبیس چه می‌دانیم؟
آنوبیس چه سازمان‌هایی را هدف قرار می‌دهد؟
به نظر می‌رسد بخش سلامت و درمان یکی از اهداف اصلی این گروه باشد.

برای نمونه، Singing River Health System در ایالت می‌سی‌سی‌پی آمریکا هدف حمله آنوبیس قرار گرفت. در این حمله، علاوه بر نفوذ به شبکه سازمان، حجم قابل‌توجهی از اطلاعات حساس به سرقت رفت؛ از جمله:

  • اطلاعات تماس بیماران
  • شماره‌های تأمین اجتماعی
  • تاریخ تولد
  • مدارک هویتی
  • سوابق درمان
  • نتایج آزمایش‌های تشخیصی
  • فهرست داروهای مصرفی
  • اطلاعات حساب‌های بانکی
  • شماره بیمه درمانی
  • اطلاعات ارائه‌دهندگان خدمات درمانیطبق ادعای پژوهشگران، گروه آنوبیس حدود ۲۹۳ گیگابایت داده شامل تصاویر خصوصی جراحی و بیش از ۱.۲ میلیون فایل را از این مجموعه درمانی سرقت کرده است. این مرکز سالانه به بیش از ۱۰۰ هزار بیمار خدمات ارائه می‌دهد.

این دومین حمله بزرگ باج‌افزاری به این سازمان طی تنها دو سال بود؛ حمله نخست در سال ۲۰۲۳ توسط گروه Rhysida انجام شده بود.

علاوه بر حوزه سلامت، آنوبیس سازمان‌های فعال در صنایع زیر را نیز هدف قرار می‌دهد:

  • تولید و صنایع کارخانه‌ای
  • ساخت‌وساز
  • خدمات حقوقی
  • خدمات مالیبر اساس اطلاعات منتشرشده در وب‌سایت نشت داده این گروه در دارک‌وب تا اوایل ژوئیه ۲۰۲۶، از میان حدود ۹۰ قربانی اعلام‌شده، بیشترین تعداد مربوط به ایالات متحده بوده و پس از آن بریتانیا، استرالیا، فرانسه و کانادا قرار دارند.

آنوبیس چگونه به شبکه سازمان‌ها نفوذ می‌کند؟
بررسی‌های پژوهشگران نشان می‌دهد رایج‌ترین مسیرهای نفوذ عبارت‌اند از:

  • ایمیل‌های فیشینگ هدفمند (Spear Phishing) که حاوی فایل‌های آلوده یا لینک‌های مخرب هستند.
  • سوءاستفاده از آسیب‌پذیری CitrixBleed 2 (CVE-2025-5777) که اخیراً مورد بهره‌برداری قرار گرفته است.
    این آسیب‌پذیری امکان افشای Session Token‌ها را فراهم می‌کند و به مهاجمان اجازه می‌دهد مکانیزم احراز هویت چندعاملی (MFA) را دور بزنند.

پس از ورود به شبکه، مهاجمان برای جابه‌جایی در بخش‌های مختلف زیرساخت (Lateral Movement) معمولا از ابزارهای قانونی مدیریت و دسترسی از راه دور استفاده می‌کنند تا فعالیت‌هایشان کمتر جلب توجه کند و در میان ترافیک عادی شبکه پنهان بماند.

سازمان‌ها چگونه می‌توانند از خود در برابر آنوبیس محافظت کنند؟
سازمان‌هایی که احتمال می‌دهند در معرض تهدید آنوبیس قرار دارند، بهتر است علاوه بر رعایت اصول کلی مقابله با باج‌افزارها، اقدامات زیر را نیز در اولویت قرار دهند:

  • آسیب‌پذیری CVE-۲۰۲۵-۵۷۷۷ را فوراً وصله (Patch) کنید. آسیب‌پذیری CitrixBleed ۲ بدون نیاز به هیچ‌گونه تعامل کاربر قابل بهره‌برداری است و هر دستگاه NetScaler که به‌روزرسانی نشده باشد، عملاً دروازه‌ای باز برای مهاجمان محسوب می‌شود. پس از نصب وصله امنیتی، مطابق دستورالعمل Citrix تمامی نشست‌های (Session) فعال را خاتمه دهید.
  • احراز هویت چندعاملی (MFA) را برای تمام دسترسی‌های راه دور اجباری کنید. از آنجا که سوءاستفاده از اعتبارنامه‌های سرقت‌شده یکی از رایج‌ترین روش‌های نفوذ است، MFA می‌تواند احتمال دسترسی موفق مهاجمان را به‌طور قابل‌توجهی کاهش دهد.
  • ابزارهای مجاز مدیریت از راه دور را شناسایی و پایش کنید. فهرست دقیقی از ابزارهای مدیریت از راه دور مورد استفاده سازمان داشته باشید و هرگونه استقرار یا اجرای ابزارهای غیرمجاز را به‌عنوان یک شاخص مهم از احتمال نفوذ در نظر بگیرید.
  • نسخه‌های پشتیبان آفلاین، سالم و آزمایش‌شده نگهداری کنید. صرف داشتن بکاپ کافی نیست؛ باید به‌صورت دوره‌ای فرآیند بازیابی اطلاعات نیز آزمایش شود تا در صورت وقوع حمله، امکان بازگردانی داده‌ها وجود داشته باشد.

منبع: https://www.fortra.com/blog/anubis-ransomware

مقاله قبلیتهدید پنج میلیون دلاری؛ هوش مصنوعی حملات فیشینگ را به سطحی جدید رسانده است
مقاله بعدیبرخی از گفت‌وگوهای Claude در نتایج جست‌وجوی گوگل قابل مشاهده هستند.

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.