📵
هشدار امنیتی | مشاهده ارتباطات مشکوک با دامنه و فایل ناشناخته
🔴بنا بر هشدار دریافت شده توسط برخی زیرساختهای حیاتی کشور، و بر اساس بررسیهای انجامشده طی روز گذشته،
فعالیتهای مشکوکی در برخی شبکههای سازمانی مشاهده شده که با ارتباط با دامنه زیر مرتبط بوده است:
⬅️دامنه مشکوک:
cl-glcb907925.gcdn.co
🔴در بررسیهای اولیه، فایلی با نام
Startup.exe بهعنوان یکی از عوامل آغازکننده این ارتباطات شناسایی شده است. با توجه به اینکه امکان تغییر نام فایل وجود دارد، صرفاً بر اساس نام فایل اقدام به شناسایی یا حذف آن نشود.
🔴
ماهیت دقیق فایل/بدافزار در حال حاضر مشخص نیست و بر اساس بررسیهای انجامشده،
تعداد محدودی از محصولات امنیتی در سطح جهان قادر به شناسایی آن بودهاند. همچنین دامنه مذکور در ارتباط با فعالیت نمونههای مختلف بدافزاری در سطح جهان مشاهده شده و بنابراین هرگونه ارتباط با آن نیازمند بررسی دقیق و فوری است.
⬅️
ثبت IOCهای مرتبط با فایل مشکوک:
MD5:
d12fcf309b936700ca3b13e5793cb518
SHA1:
9945458e84f99d58162bf7b6cf3968e3437c6c55
SHA256:
26842ae4f3e771c2d7789f14e2530c8b94ff7759b26b4e9a33732100971da08d
⬅️
لیست IPهای مشاهدهشده در Resolve دامنه:
109.61.38.38
45.82.100.62
92.223.97.79
50.7.5.84
50.7.5.86
92.223.96.6
50.7.85.35
50.7.85.34
50.7.87.3
50.7.87.2
50.7.85.36
50.7.85.37
50.7.85.38
94.232.171.175
185.143.233.238
2.189.58.31
4.150.223.105
20.50.201.203
20.118.138.130
52.110.17.17
74.178.76.54
89.235.64.73
89.235.64.198
135.233.45.223
184.29.246.127
199.232.210.172
🔴
اقدامات پیشنهادی:
1⃣لطفاً در اسرع وقت IOCهای فوق در
EDR، آنتیویروس، DNS، Proxy، Firewall و سایر تجهیزات مانیتورینگ بررسی شوند.
2⃣هرگونه مشاهده فایل با هشهای فوق، ارتباط با دامنه
cl-glcb907925.gcdn.co یا ارتباط با IPهای اعلامشده، بهعنوان
مورد مشکوک مورد بررسی قرار گیرد.
3⃣ در صورت مشاهده ارتباط فعال، ضمن بررسی Endpoint مربوطه،
زمان ارتباط، Process ایجادکننده Connection، Parent Process، مسیر فایل، User اجراکننده و سایر فعالیتهای مرتبط نیز بررسی و مستندسازی شود.
4⃣ در صورت امکان، دامنه و IOCهای فوق بهصورت موقت در لایههای امنیتی سازمان
Block/Monitor شوند؛ البته قبل از مسدودسازی IPها، وابستگی احتمالی سرویسهای سازمانی به این آدرسها بررسی شود.
5⃣ لطفاً در صورت مشاهده هرگونه مورد مرتبط، گزارش بررسی و نتایج حاصل را با مراجع بالادستی به اشتراک بگذارید.
6⃣با توجه به ناشناخته بودن ماهیت دقیق نمونه و نرخ شناسایی پایین آن توسط برخی محصولات امنیتی،
عدم شناسایی توسط آنتیویروس بهتنهایی به معنی سالم بودن سیستم یا فایل نیست. و بررسی رفتار Endpoint در این خصوص اهمیت ویژهای دارد.
🟨پ. ن: امیدواریم بالاخره روزی رویای داشتن Threat Intelligence ملی در کشور محقق شود و چنین تهدیداتی از طریق TI بصورت متمرکز و یکپارچه مدیریت شده و در لحظه در تمام زیرساختهای کشور مهار شوند و نیازی به انتشار اطلاعیه های اینچنینی نباشد.
◀️راه اندازی مرکز TI ملی از مهمترین پروژه های امنیت سایبری کشور است که متاسفانه پس از سالها همچنان زمین مانده است.
✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️