فایل‌های نامتعارف؛ منابع غیرمنتظره تهدیدات سایبری

10 شهریور 1405 فایل‌های نامتعارف؛ منابع غیرمنتظره تهدیدات سایبری

نقاط کور در تشخیص تهدید: فرمت‌های غیراستاندارد فایل در کمپین‌های ایمیلی مخرب

مهاجمان سایبری دائماً در حال توسعه روش‌های جدید حمله هستند؛ از سرقت توکن‌های OAuth گرفته تا حمله به عامل‌های هوش مصنوعی. بااین‌حال، روش‌های کلاسیک هیچ‌گاه به‌طور کامل از مجموعه تاکتیک‌های آن‌ها کنار نمی‌روند. هر روز ممکن است یک کارمند بدافزاری را به‌صورت پیوست مستقیم ایمیل دریافت کند یا با کلیک روی لینکی در ایمیل به فایل مخربی هدایت شود.

موفقیت چنین حملاتی همچنان به میزان مشخصی از خلاقیت نیاز دارد و مهاجمان در سال‌های اخیر به‌طور فزاینده‌ای به سراغ فرمت‌های نامتعارف فایل رفته‌اند. کاربران معمولاً این فرمت‌ها را خطرناک تلقی نمی‌کنند و مهم‌تر اینکه بسیاری از راهکارهای EDR و امنیت ایمیل، آن‌ها را اصلاً اسکن نمی‌کنند. بااین‌حال، این فایل‌ها در انتشار بدافزار یا سرقت اطلاعات ورود به حساب‌ها بسیار مؤثر بوده‌اند.

در ادامه، انواع فایل‌هایی را بررسی می‌کنیم که با وجود مشاهده در حملات واقعی، ممکن است در استراتژی تشخیص تهدید سازمان شما به یک نقطه کور تبدیل شوند.

ایمیج‌های دیسک

این گسترده‌ترین و خطرناک‌ترین دسته از فایل‌های پیوست است. یک ایمیج دیسک می‌تواند مجموعه‌ای کاملاً آماده و با ساختار صحیح از فایل‌ها را در خود جای دهد که برای طیف گسترده‌ای از سناریوهای حمله طراحی شده‌اند. این فایل به‌عنوان یک Volume مجزا، یعنی یک دیسک مجازی مستقل، Mount می‌شود و برای انجام این کار نیز اغلب از ابزارهای داخلی سیستم‌عامل استفاده می‌کند. در نتیجه، قربانی نیازی به استخراج فایل‌ها یا ایجاد پوشه‌های مشکوک روی دیسک ندارد.

انعطاف‌پذیرترین فرمت در این زمینه ISO است که قدمت آن به دوران اوج CDهای چندرسانه‌ای بازمی‌گردد. ایمیج‌های ISO در تمام سیستم‌عامل‌های اصلی و بدون نیاز به ابزارهای جانبی به‌صورت بومی Mount می‌شوند؛ چه با استفاده از ابزارهای ساده‌ای مانند File Explorer و چه از طریق رابط خط فرمان. دقیقاً به همین دلیل است که مهاجمان سایبری بدون تردید فایل‌های ISO را به‌عنوان پیوست ایمیل ارسال می‌کنند.

فایل‌های IMG کمی کمتر رایج هستند. این فایل‌ها نیز در macOS و Linux بدون ابزارهای اضافی Mount می‌شوند، اما در Windows برای این کار باید یک ابزار کوچک و رایگان مانند OSFMount نصب شود یا از WSL2 یا Windows Subsystem for Linux که در نسخه‌های جدید Windows تعبیه شده است، استفاده شود. فایلی با محتوای مشابه ممکن است پسوند DD نیز داشته باشد.

مهاجمان همچنین از VHD استفاده می‌کنند؛ فرمت دیسک مجازی بومی Windows که معمولاً در سیستم‌های Linux نیز از طریق ابزارهایی مانند qemu-nbd یا guestmount قابل استفاده است. در macOS برای Mount کردن آن به یک ابزار اضافی نیاز است که qemu-nbd یکی از گزینه‌های رایج محسوب می‌شود.

نکته مهم اینکه در سیستم‌های Windows وصله‌نشده، قربانی پس از Mount شدن دیسک حتی نیازی به انجام اقدام دیگری ندارد. آسیب‌پذیری CVE-2025-24993 که به‌طور فعال در حملات واقعی مورد سوءاستفاده قرار گرفته است، بلافاصله پس از Mount شدن ایمیج باعث اجرای کد مهاجم می‌شود.

برای کامل‌تر شدن این فهرست، بهتر است فرمت VMDK، یعنی فرمت ایمیج دیسک مورد استفاده VMware، نیز در فرایندهای تشخیص مورد توجه قرار گیرد؛ هرچند این فرمت برای حمله به کاربران عادی چندان مؤثر نیست، زیرا تمام سیستم‌عامل‌های رایج برای Mount کردن آن به نرم‌افزار اضافی نیاز دارند.

تمام این فرمت‌های ایمیج را علاوه بر ابزارهای تخصصی، می‌توان با ابزارهای استاندارد مدیریت آرشیو مانند 7-Zip یا RAR نیز مشاهده و استخراج کرد. در نتیجه، احتمال اینکه کاربر فریب چنین فایل‌هایی را بخورد، بیشتر از چیزی است که شاید تصور شود.

فایل‌های ایمیج علاوه بر اینکه معمولاً به‌عنوان یک فرمت بالقوه خطرناک شناخته نمی‌شوند، مزیت دیگری نیز برای مهاجمان دارند: فایل‌هایی که در Windows از ایمیج‌های دیسک استخراج می‌شوند، اغلب فاقد برچسب Mark of the Web هستند و به همین دلیل می‌توان آن‌ها را بدون فعال شدن هشدارهای امنیتی اضافی سیستم اجرا کرد.

دلیل دیگری نیز وجود دارد که راهکارهای EPP/EDR باید ماشین‌های مجازی و ایمیج‌های دیسک را اسکن کنند: از این فرمت‌ها در مراحل بعدی حمله نیز استفاده می‌شود. گروه‌های باج‌افزاری گاهی برای پنهان کردن فعالیت‌های فعال سیستم فایل از ابزارهای کنترلی، تمام فرایند رمزگذاری را داخل یک ماشین مجازی اجرا می‌کنند که روی رایانه قربانی مستقر شده است.

باج‌افزار RagnarLocker برای این منظور از VirtualBox استفاده کرده است، درحالی‌که کمپین CRON#TRAP به یک محیط QEMU متکی بوده است.

فایل‌های MS Office

خیر، این بخش درباره فایل‌های DOC آلوده به ماکرو نیست. این روش کلاسیک حمله آن‌قدر برای Microsoft دردسرساز شده که اکنون ماکروها در اسناد دانلودشده به‌طور پیش‌فرض مسدود می‌شوند و فعال کردن آن‌ها به اقدامات بیشتری از سوی کاربر نیاز دارد. بااین‌حال، Office از ده‌ها فرمت فایل استفاده می‌کند و برخی از فرمت‌های کمتر رایج آن همچنان گاهی مزیتی در اختیار مهاجمان قرار می‌دهند.

یکی از فرمت‌هایی که هم برای کاربران و هم برای راهکارهای امنیتی کمتر شناخته‌شده است، فایل‌های OneNote با پسوند .one هستند. این فایل‌ها در اصل یادداشت‌های ساده‌ای هستند، اما می‌توانند فایل‌های پیوست‌شده را نیز در خود جای دهند؛ نه‌فقط تصاویر و لینک‌ها، بلکه اسکریپت‌های VBS، WSF و BAT.

در داخل یادداشت، فایل پیوست معمولاً به‌شکل یک آیکون نمایش داده می‌شود، اما مهاجمان تصویری را روی آن قرار می‌دهند که حاوی پیامی با دکمه‌ای مانند «View» است.

یکی دیگر از فرمت‌های Office که میان مهاجمان محبوب است، افزونه‌های Excel هستند. این فایل‌ها از پسوند .xll استفاده می‌کنند، اما در عمل کتابخانه‌های پیوند پویا یا DLL کامل Windows هستند و به همین دلیل می‌توانند قابلیت‌های گسترده‌ای داشته باشند.

قربانی ایمیلی مخرب دریافت می‌کند که ظاهراً حاوی یک فاکتور است و آیکون فایل نیز این تصور را ایجاد می‌کند که فایل در Excel باز خواهد شد. نادیده گرفتن هشدار امنیتی می‌تواند به آلودگی سیستم به بدافزار سرقت اطلاعات (Infostealer) منجر شود.

«تصاویر» SVG

توضیح فرمت SVG یا Scalable Vector Graphics در ظاهر کاملاً بی‌خطر به نظر می‌رسد. در واقع، ۹۹ درصد فایل‌های SVG لوگوها و آیکون‌های رابط کاربری هستند. اما برخلاف PNG یا JPG، فایل‌های SVG اساساً اسناد XML هستند و علاوه بر نقاط، خطوط و رنگ‌ها می‌توانند حاوی JavaScript نیز باشند.

از نظر قابلیت‌های مخرب، یک فایل SVG فاصله چندانی با یک صفحه وب کامل ندارد. در حملات واقعی، فایل‌های SVG می‌توانند بلافاصله پس از باز شدن، کاربر را به یک صفحه فیشینگ هدایت کنند یا با باز کردن یک بلوک کدگذاری‌شده با Base64 و تبدیل آن به HTML کامل، صفحه فیشینگ را مستقیماً نمایش دهند.

فایل‌های SVG همچنین برای پورتال‌های سازمانی که امکان آپلود فایل توسط کاربران را فراهم می‌کنند، خطر مشخصی ایجاد می‌کنند. اگر Content Security Policy یا CSP پورتال به‌اندازه کافی محدودکننده نباشد و امکان آپلود یک فایل SVG مخرب وجود داشته باشد، JavaScript تعبیه‌شده در آن می‌تواند کوکی‌های صفحه را سرقت کند، محتوای غیرمجاز تزریق کند و حملات مشابه دیگری را انجام دهد.

فایل‌های Polyglot

فرمت‌های فایل Polyglot به‌خودی‌خود چندان نامتعارف نیستند، اما این فایل‌ها چیزی فراتر از آنچه در ظاهر دیده می‌شود، در خود جای داده‌اند. دلیل نام‌گذاری آن‌ها به‌عنوان Polyglot این است که مهاجمان فایل را به‌گونه‌ای می‌سازند که بتوان آن را به چند شکل مختلف و معتبر تفسیر کرد؛ برای مثال، یک فایل می‌تواند هم‌زمان یک آرشیو ZIP معتبر و یک فایل اجرایی معتبر باشد. هدف از این کار صرفاً دور زدن مکانیزم‌های تشخیص راهکارهای امنیتی و فریب کاربر است. پیش‌تر در مطلبی جداگانه، فایل‌های Polyglot را به‌طور مفصل بررسی کرده‌ایم.

یکی از نمونه‌های شاخص در این زمینه، کمپین مخربی برای انتشار بدافزار سرقت اطلاعات IcedID است. قربانیان ایمیل‌هایی حاوی یک فایل ZIP دریافت می‌کنند که پس از استخراج، یک ایمیج دیسک ISO از آن خارج می‌شود. در مرحله بعد، از این ایمیج یک فایل CHM، فرمت Help در Windows، استخراج می‌شود که در عین حال به‌درستی به‌عنوان یک برنامه mshta یا Microsoft HTML Application Host نیز پردازش می‌شود. این برنامه در نهایت Payload اصلی بدافزار را دانلود می‌کند.

محافظت در برابر فایل‌های نامتعارف

این حملات بر این فرض استوارند که راهکارهای امنیتی یا فرمت‌های غیرمعمول فایل را اسکن نمی‌کنند یا بررسی آن‌ها را فقط به‌صورت سطحی انجام می‌دهند. مقابله با این تهدید از جایی آغاز می‌شود که درباره زیرساخت خودتان چنین فرضی نداشته باشید:

  • راهکار EDR و فیلترهای وب و ایمیل را به‌گونه‌ای پیکربندی کنید که تمام فرمت‌های فایلی که در بالا توضیح داده شد، اسکن شوند.
  • آرشیوها و ایمیج‌های دیسک را با همان دقتی بررسی کنید که برای فایل‌های اجرایی در نظر می‌گیرید.
  • فایل‌های بالقوه خطرناک را در Sandbox اجرا و تحلیل کنید و استخراج بازگشتی فرمت‌های تو‌در‌تو را به‌گونه‌ای پیکربندی کنید که بررسی تا انتهای زنجیره ادامه پیدا کند؛ برای مثال: ZIP → ISO → CHM.
  • در صورت امکان، تمام فرمت‌های فایلی را که وجودشان در ایمیل غیرعادی است، به‌ویژه ایمیج‌های دیسک، قرنطینه کنید.
  • برای الگوهای استفاده غیرعادی از فایل‌های نامتعارف، قوانین تشخیص ایجاد کنید. برای مثال، ایمیج‌های دیسک با حجم غیرمعمول پایین به‌ندرت مشاهده می‌شوند و به همین دلیل ارزش بررسی دارند.
  • مستندات فنی راهکارهای امنیتی خود را بررسی کنید تا مطمئن شوید فرمت‌های پیچیده از طریق تحلیل عمیق ساختاری شناسایی می‌شوند و فرایند تشخیص صرفاً به بررسی Magic Byteها محدود نیست.
  • از قابلیت‌های تشخیص رفتاری استفاده کنید که بتوانند الگوهای اجرایی غیرعادی و اجرای ابزارهای معتبر در شرایط و بسترهای غیرمنتظره را شناسایی کنند. ابزارهایی مانند mshta، git، wscript، hh و rundll32 از مواردی هستند که باید به‌طور ویژه مورد توجه قرار گیرند.
  • برای فایل‌های SVG یک سیاست امنیتی اختصاصی در نظر بگیرید. در لایه‌های امنیتی ایمیل و وب، SVGها را به‌عنوان محتوای فعال در نظر بگیرید. در پورتال‌های سازمانی نیز یک Content Security Policy یا CSP سخت‌گیرانه اعمال کنید و فایل‌های آپلودشده توسط کاربران را از یک زیردامنه مجزا ارائه دهید تا اسکریپت مخربی که داخل یک فایل SVG قرار گرفته است، نتواند به نشست کاربر در پورتال اصلی دسترسی پیدا کند. 
 
 
 
 

محصولات مرتبط

  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    33,841,000 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    33,841,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    225,728,500 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    63,855,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    91,568,500 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    97,954,000 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    406,350,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    650,138,500 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    487,598,500 ریال
    خرید
  • Kaspersky Small Office Security

    781,073,500 ریال
    خرید
  • Kaspersky Small Office Security

    568,868,500 ریال
    خرید
  • Kaspersky Small Office Security

    909,751,000 ریال
    خرید
  • Kaspersky Small Office Security

    650,138,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,040,686,000 ریال
    خرید
  • Kaspersky Small Office Security

    731,408,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,169,363,500 ریال
    خرید
  • Kaspersky Small Office Security

    744,953,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,191,938,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,049,716,000 ریال
    خرید
  • Kaspersky Small Office Security

    1,679,558,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,354,478,500 ریال
    خرید
  • Kaspersky Small Office Security

    2,167,178,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,636,666,000 ریال
    خرید
  • Kaspersky Small Office Security

    2,618,678,500 ریال
    خرید
  • Kaspersky Small Office Security

    3,104,041,000 ریال
    خرید
  • Kaspersky Small Office Security

    4,966,478,500 ریال
    خرید
  • Kaspersky Standard For Mobile

    امنیت موبایل خود را در تمامی دستگاه‌ها به‌طور کامل سامان‌دهی کنید. دستگاه‌های هوشمند خود را با یک موبایل سکیوریتی، در برابر جدیدترین تهدیدات دیجیتال محافظت کنید — تا خیال‌تان ...

    38,313,000 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد