مایکروسافت میگوید این حملات از دسترسی به چندین سرور مجازی خصوصی (VPS) در ترکیب با اجاره زیرساختهای ابری، پروکسیها و ابزارهای حمله انکار سرویس توزیعشده (DDoS) استفاده میکنند. Storm-#### (که قبلاً DEV-#### نام داشت) یک عنوان موقت است که مالک ویندوز به گروههای ناشناس، نوظهور یا در حال توسعهای اختصاص میدهد که هویت یا وابستگی آنها به وضوح مشخص نشده است.
اگرچه هیچ مدرکی مبنی بر دسترسی غیرقانونی به دادههای مشتریان وجود نداشت، مایکروسافت اعلام کرد که این حملات موقتاً بر دسترسی به برخی از سرویسها تأثیر گذاشته است. این شرکت مستقر در ردموند اعلام کرد که بیشتر مشاهده کرده است که این گروه حملات DDoS لایه ۷ را از چندین سرویس ابری و زیرساختهای پروکسی باز انجام میدهد.
این شامل حملات گسترده به سرویسهای هدف با حجم زیادی از درخواستهای HTTP(S) است؛ مهاجم تلاش میکند تا لایه CDN را دور بزند و با استفاده از تکنیکی به نام Slowloris، سرورها را با بار اضافی مواجه کند.
مرکز پاسخگویی امنیتی مایکروسافت (MSRC) اظهار داشت که این حملات DDoS از کلاینتهایی سرچشمه میگیرد که اتصال به سرورهای وب را باز میکنند، درخواست منابع (مثلاً تصاویر) میکنند اما در تأیید دانلودها ناموفق هستند یا پذیرش را به تأخیر میاندازند و سرور را مجبور میکنند اتصال را باز نگه دارد و منابع درخواستی را در حافظه نگه دارد.
گروه هکری Anonymous Sudan مسئولیت حمله DDoS به سرویسهای مایکروسافت را بر عهده گرفت.
در نتیجه، سرویسهای مایکروسافت ۳۶۵ مانند Outlook، Teams، SharePoint Online و OneDrive for Business در اوایل ماه مه دچار قطعی شدند و این شرکت اعلام کرد که از افزایش نرخ درخواستها، یک ناهنجاری را شناسایی کرده است. تجزیه و تحلیل ترافیک نشان داد که تعداد زیادی از درخواستهای HTTP، از حفاظهای خودکار موجود عبور کرده و پاسخهای عدم دسترسی به سرویس را فعال کردهاند.
گروه هکری Anonymous Sudan مسئولیت این حملات را بر عهده گرفت، اما مایکروسافت Storm-1359 را به آنها مرتبط ندانست. Anonymous Sudan پیش از این از ابتدای سال حملات DDoS را علیه سازمانهایی در سوئد، هلند، استرالیا و آلمان انجام داده بود.
تحلیلگران Trustwave گفتند که این گروه آشکارا با KillNet روسیه ارتباط دارد، که اغلب از روایت حفاظت از اسلام به عنوان توجیهی برای حملات خود استفاده میکند. KillNet همچنین به دلیل حملات DDoS که سازمانهای مراقبتهای بهداشتی میزبانی شده در Microsoft Azure را هدف قرار میداد، مورد توجه قرار گرفت، که در فوریه 2023 روزانه نزدیک به 60 حمله را شاهد بود.
گروه هکری Anonymous Sudan با KillNet و REvil همکاری کرد تا «پارلمان DARKNET» را تشکیل دهد و حملات سایبری به موسسات مالی در اروپا و ایالات متحده را با هدف اصلی فلج کردن عملیات SWIFT سازماندهی کند. سوابق Flashpoint نشان میدهد که انگیزههای KillNet در درجه اول مالی بوده و از حمایت روسیه برای تبلیغ خدمات DDoS اجارهای خود استفاده کرده است.
لینک منبع






نظر (0)