کد خبر: ۸۲۲

فایل‌های عجیب و غریب؛ تهدیدات پنهان و نقاط کور در امنیت سایبری

آشنایی با فرمت‌های فایل غیرمتعارف (Exotic Files) که باعث عبور بدافزارها از اسکنرهای EDR و ایمیل می‌شوند؛ از تصاویر دیسک (ISO) تا فایل‌های SVG و Polyglot.

آشنایی با فرمت‌های فایل غیرمتعارف (Exotic Files) که باعث عبور بدافزارها از اسکنرهای EDR و ایمیل می‌شوند؛ از تصاویر دیسک (ISO) تا فایل‌های SVG و Polyglot.

در حالی که مهاجمان دائماً در حال توسعه روش‌های نوین حمله هستند، از سرقت توکن‌های OAuth گرفته تا حملات به عوامل هوش مصنوعی، اما روش‌های کلاسیک هنوز هم در کتاب بازی آن‌ها جای دارند. یکی از چالش‌های بزرگ امروز، استفاده از فرمت‌های فایل غیرمتعارف (Exotic File Formats) است.

این فایل‌ها به دلیل ماهیت خاص خود، اغلب از دید ابزارهای امنیتی مانند EDR (تشخیص و پاسخ در سطح نقاط نهایی) و فیلترهای ایمیل پنهان می‌مانند. کاربران نیز معمولاً این فرمت‌ها را خطرناک نمی‌دانند، اما همین ویژگی باعث شده تا آن‌ها به ابزاری بسیار مؤثر برای توزیع بدافزار و سرقت اطلاعات تبدیل شوند.

در ادامه، به بررسی نقاط کور امنیتی ناشی از این فرمت‌های خاص می‌پردازیم.

۱. تصاویر دیسک (Disk Images)؛ خطرناک‌ترین دسته‌بندی پیوست‌ها

تصاویر دیسک یکی از گسترده‌ترین و خطرناک‌ترین دسته‌ها هستند. یک فایل تصویر دیسک می‌تواند مجموعه‌ای کامل و سازمان‌یافته از فایل‌ها را در خود جای دهد که برای سناریوهای مختلف حمله طراحی شده است.

  • فرمت ISO: محبوب‌ترین انتخاب مهاجمان است. تصاویر ISO در تمامی سیستم‌عامل‌های اصلی (ویندوز، مک، لینوکس) به‌صورت بومی (Native) Mount می‌شوند و نیازی به نرم‌افزار جانبی ندارند. این ویژگی باعث می‌شود کاربر بدون نیاز به استخراج فایل یا ایجاد پوشه مشکوک، مستقیماً در معرض خطر قرار گیرد.
  • فرمت‌های IMG و DD: در لینوکس و مک به‌راحتی باز می‌شوند و در ویندوز نیز با ابزارهایی مثل WSL2 قابل مدیریت هستند.
  • فرمت VHD: این فرمت اختصاصی و بومی ویندوز است. نکته بسیار مهم این است که در نسخه‌های وصله‌نشده ویندوز، بهره‌برداری از آسیب‌پذیری CVE-2025-24993 باعث می‌شود بلافاصله پس از Mount شدن تصویر دیسک، کد مخرب اجرا شود.
  • فرمت VMDK: اگرچه برای کاربران عادی به دلیل نیاز به نرم‌افزار VMware کمتر استفاده می‌شود، اما همچنان باید در لیست نظارت قرار گیرد.

مزیت استراتژیک برای هکرها: فایل‌های استخراج شده از تصاویر دیسک در ویندوز، اغلب فاقد پرچم Mark of the Web (MotW) هستند؛ یعنی سیستم‌عامل آن‌ها را به عنوان فایل‌های قابل اعتماد می‌شناسد و هشدارهای امنیتی کمتری نمایش می‌دهد. همچنین، گروه‌های باج‌افزاری مانند RagnarLocker از ماشین‌های مجازی (VM) برای اجرای فرآیند رمزگذاری فایل‌ها استفاده می‌کنند تا فعالیت‌های خود را از ابزارهای مانیتورینگ پنهان کنند.

۲. فایل‌های مایکروسافت آفیس (MS Office)؛ فراتر از ماکروها

امروزه مایکروسافت جلوی اجرای ماکروها در اسناد دانلود شده را گرفته است، اما آفیس از ده‌ها فرمت دیگر تشکیل شده که هنوز نقاط کور امنیتی هستند:

  • فایل‌های OneNote (.one): این فایل‌ها می‌توانند حاوی پیوست‌های جاسازی‌شده شامل اسکریپت‌های خطرناک مانند VBS ،WSF یا BAT باشند. مهاجمان معمولاً با قرار دادن یک تصویر روی پیوست، کاربر را فریب می‌دهند تا روی دکمه “View” کلیک کند.
  • افزونه‌های اکسل (.xll): این فایل‌ها در واقع همان کتابخانه‌های پویا (DLL) ویندوز هستند. یک فایل با پسوند .xll که در قالب یک فاکتور ارسال می‌شود، می‌تواند مستقیماً یک بدافزار سرقت اطلاعات (Infostealer) را روی سیستم نصب کند.

۳. گرافیک‌های SVG؛ اسکریپت‌های پنهان در قالب تصویر

فرمت SVG (Scalable Vector Graphics) برخلاف PNG یا JPG، در واقع یک سند XML است. این یعنی یک فایل SVG می‌تواند حاوی کدهای JavaScript باشد.

در حملات واقعی، یک فایل SVG می‌تواند:

  1. کاربر را بلافاصله به یک صفحه فیشینگ هدایت کند.
  2. یک صفحه فیشینگ کامل را با استفاده از کدهای Base64 در خود بازسازی کند.
  3. در صورت وجود ضعف در سیاست‌های امنیتی سایت (CSP)، کوکی‌ها را سرقت کرده و حملات تزریق محتوا (Injection) انجام دهد.

۴. فایل‌های پلی‌گلوت (Polyglot)؛ فایل‌هایی با دو چهره

فایل‌های Polyglot فایل‌هایی هستند که به‌گونه‌ای طراحی شده‌اند که توسط دو یا چند فرمت مختلف به درستی تفسیر شوند. برای مثال، یک فایل می‌تواند همزمان هم یک فایل ZIP معتبر باشد و هم یک فایل اجرایی (Executable).

یک نمونه بارز از این حملات، کمپین بدافزار IcedID است. در این حمله، کاربر یک فایل ZIP دریافت می‌کند که پس از باز شدن، یک تصویر دیسک ISO را استخراج می‌کند؛ آن ISO نیز حاوی یک فایل CHM (راهنمای ویندوز) است که در واقع یک اپلیکیشن HTML مخرب است و در نهایت بار اصلی بدافزار را دانلود می‌کند.

استراتژی دفاعی: چگونه در برابر فایل‌های عجیب و غریب مقابله کنیم؟

برای جلوگیری از عبور این تهدیدات، نباید فرض کنیم که ابزارهای امنیتی فعلی آن‌ها را شناسایی می‌کنند. اقدامات زیر ضروری است:

  1. پیکربندی دقیق EDR و فیلترهای ایمیل: تنظیم ابزارها برای اسکن دقیق تمامی فرمت‌های ذکر شده (به‌ویژه تصاویر دیسک).
  2. استفاده از Sandbox (جعبه شنی): فایل‌های مشکوک باید در محیط‌های ایزوله اجرا شوند. همچنین باید قابلیت Recursive Unpacking (باز کردن پیازی فایل‌ها) فعال باشد تا ابزار امنیتی بتواند از داخل یک ZIP به داخل ISO و سپس به فایل نهایی نفوذ کند.
  3. قرنطینه کردن فرمت‌های غیرمعمول: در محیط‌های اداری، دریافت فایل‌های تصویر دیسک (ISO, VHD) از طریق ایمیل باید بلافاصله قرنطینه شود.
  4. به‌روزرسانی سیاست‌های SVG: با فایل‌های SVG مانند محتوای فعال (Active Content) برخورد کنید. در پورتال‌های شرکتی، حتماً از سیاست‌های سخت‌گیرانه CSP استفاده کنید و فایل‌های آپلود شده توسط کاربران را در یک زیردامنه (Subdomain) مجزا سرو کنید.
  5. تشخیص رفتاری (Behavioral Detection): شناسایی اجرای ابزارهای قانونی مانند mshta ،git ،wscript یا rundll32 از سوی فرآیندهای غیرمنتظره.
گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث