هشدار امنیتی درباره ارتباط مشکوک با دامنه و فایل ناشناخته
بر اساس هشدارهای دریافتشده از برخی زیرساختهای حیاتی کشور و بررسیهای انجامشده طی 24 ساعت گذشته، نشانههایی از فعالیتهای مشکوک در تعدادی از شبکههای سازمانی مشاهده شده است که بخشی از آنها با ارتباط به دامنه زیر مرتبط بودهاند:
دامنه مشکوک:
cl-glcb907925.gcdn.co
در بررسیهای اولیه، فایلی با نام Startup.exe بهعنوان یکی از Processهای مرتبط با آغاز این ارتباطات شناسایی شده است. با این حال، از آنجا که نام فایل میتواند توسط مهاجم تغییر داده شود، شناسایی یا حذف نمونه مشکوک نباید صرفاً بر اساس نام فایل انجام شود و بررسی Hash و رفتار فایل اهمیت بیشتری دارد.
وضعیت نمونه مشکوک
در حال حاضر، ماهیت دقیق این فایل و خانواده احتمالی بدافزار آن بهطور قطعی مشخص نشده است. بررسی نمونه در VirusTotal نیز نشان میدهد که تنها تعداد محدودی از محصولات امنیتی موفق به شناسایی آن شدهاند.
همچنین دامنه cl-glcb907925.gcdn.co در ارتباط با فعالیت نمونههای مختلف بدافزاری مشاهده شده است. به همین دلیل، مشاهده هرگونه Connection به این دامنه در شبکههای سازمانی باید بهعنوان یک رویداد مشکوک در نظر گرفته شده و بهصورت دقیق بررسی شود.
IOCهای مرتبط با فایل
MD5
d12fcf309b936700ca3b13e5793cb518
SHA1
9945458e84f99d58162bf7b6cf3968e3437c6c55
SHA256
26842ae4f3e771c2d7789f14e2530c8b94ff7759b26b4e9a33732100971da08d
IPهای مشاهدهشده در Resolve دامنه
109.61.38.3845.82.100.6292.223.97.7950.7.5.8450.7.5.8692.223.96.650.7.85.3550.7.85.3450.7.87.350.7.87.250.7.85.3650.7.85.3750.7.85.3894.232.171.175185.143.233.2382.189.58.314.150.223.10520.50.201.20320.118.138.13052.110.17.1774.178.76.5489.235.64.7389.235.64.198135.233.45.223184.29.246.127199.232.210.172
اقدامات پیشنهادی برای تیمهای امنیتی
توصیه میشود تیمهای SOC و امنیت شبکه در اسرع وقت IOCهای اعلامشده را در EDR، آنتیویروس، DNS، Proxy، Firewall و سایر ابزارهای Monitoring و Threat Hunting بررسی کنند.
در صورت مشاهده فایل دارای Hashهای فوق، ارتباط با دامنه اعلامشده یا Connection به IPهای مرتبط، رویداد باید بهعنوان یک مورد مشکوک مورد بررسی قرار گیرد.
در Endpointهای درگیر، بررسی مواردی مانند زمان برقراری ارتباط، Process ایجادکننده Connection، Parent Process، مسیر فایل، User اجراکننده، Persistence Mechanism و سایر فعالیتهای قبل و بعد از اجرای فایل میتواند در شناسایی دامنه آلودگی مؤثر باشد.
در صورت امکان، دامنه و IOCهای مرتبط میتوانند بهصورت موقت در تجهیزات امنیتی سازمان در وضعیت Block یا Monitor قرار گیرند. با این حال، پیش از Block کردن IPها باید وابستگی احتمالی سرویسهای سازمانی یا سرویسهای Shared به این آدرسها بررسی شود تا از ایجاد اختلال ناخواسته جلوگیری شود.
همچنین توصیه میشود تمامی یافتهها، Timeline رخداد، Endpointهای درگیر و نتایج تحلیل برای بررسیهای بعدی مستندسازی و در صورت لزوم با مراجع مرتبط به اشتراک گذاشته شوند.
با توجه به ناشناخته بودن ماهیت دقیق نمونه و پایین بودن نرخ شناسایی آن در برخی محصولات امنیتی، عدم شناسایی فایل توسط آنتیویروس را نمیتوان بهتنهایی نشانه سالم بودن فایل یا Endpoint در نظر گرفت. در چنین شرایطی، تحلیل رفتاری Endpoint و بررسی Telemetryهای EDR اهمیت بیشتری پیدا میکند.
اهمیت Threat Intelligence متمرکز
این رخداد بار دیگر اهمیت برخورداری از یک زیرساخت Threat Intelligence متمرکز و یکپارچه را نشان میدهد. وجود چنین زیرساختی میتواند امکان جمعآوری، Correlation و توزیع سریع IOCها را میان سازمانها و زیرساختهای حیاتی فراهم کرده و زمان شناسایی و واکنش به تهدیدات سایبری را کاهش دهد.






