هکرها این بار به سراغ صنعت هوافضا آمریکا رفتند!
در این مقاله میخوانید
یک هکر جدید در حال هدف قرار دادن صنعت هوافضای آمریکا با یک بدافزار جدید مبتنی بر PowerShell به نام PowerDrop است. براساس گفته Adlumin، که این بدافزار را در یک قرارداد دفاعی هوافضای بومی بی نام و نشان در ماه می 2023 کشف کرد: «PowerDrop از تکنیکهای پیشرفته مانند deception ،encoding و encryption، برای شناخته نشدن استفاده میکند. نام آن از ابزار Windows PowerShell که برای ساختن اسکریپت(script) استفاده میشود و «Drop» از (DROP(DRP که در کدها برای padding استفاده میشود، گرفته شده است.»
PowerDrop یک ابزار post-exploitation است، یعنی طراحی شده تا بعد از اینکه از طریق روشهای دیگر به شبکههای افراد قربانی دسترسی پیدا کرد، اطلاعات را از آنجا جمع آوری کند. این بدافزار از پیامهای درخواست echo ICMP برای راه اندازی ارتباط با سرور فرمان و کنترل (C2) استفاده می کند.
سرور، به نوبه خود با یک دستور رمزنگاری شده که بر روی میزبان در معرض خطر، رمزگشایی و اجرا میشود، کار میکند. این سرور از یک پیام ping ICMP مشابه، برای استخراج نتایج استفاده میشود. دستور PowerShell توسط سرویس WMI اجرا میشود، که تلاشهای دشمن را برای تشخیص داده نشدن با استفاده از تکنیکهای زندگی در زمین (living-off-the-land) نشان میدهد.
معاون استراتژی در Adlumin، گفت: «در حالی که DNA هستهای تهدید خاصی نیست، توانایی آن برای پنهان کردن فعالیتهای مشکوک و شناسایی نشدن توسط دفاع نقطه پایانی (endpoint defenses)، تهدید پیچیده تری است.»
منبع: thehackernews