یک سرویس زیرزمینی بستهبندی بدافزار (Packer) با نام Shanya طی سال ۲۰۲۵ بهسرعت به ابزار محبوب گروههای باجافزاری تبدیل شده است. بررسیهای فنی شرکت سوفوس (Sophos) نشان میدهد Shanya نقش محوری در مخفیسازی EDR Killerهایی دارد که پیش از اجرای باجافزار، راهکارهای امنیتی سازمانها را غیرفعال میکنند.
ویژگیهای Shanya از نگاه سوفوس
Shanya، نخستینبار اواخر ۲۰۲۴ در فرومهای زیرزمینی و با نام VX Crypt دیده شد. این سرویس:
- پیلود را تماماً در حافظه رمزگشایی و بارگذاری میکند،
- از DLL Side-loading برای اجرای مخفی استفاده میکند،
- با تکنیکهایی مانند API Hashing، خرابکردن عملکرد دیباگرها و Anti-VM، تحلیل را دشوار میکند،
- و یک نسخه جعلی از dll را در حافظه ایجاد میکند که بخشهای آن با محتوای مخرب جایگزین شده است.
سوفوس تأیید کرده این رفتارها در دهها نمونه واقعی مشاهده شده و به یک سرویس فعال Packer-as-a-Service (به اختصار PaaS) زیرزمینی تعلق دارد.
EDR-killer محافظتشده با Shanya، سلاح مشترک چند باجافزار
کاربرد اصلی Shanya در حال حاضر، پنهانسازی یک EDR Killer است که پیش از حمله باجافزاری اجرا میشود. این ابزار معمولاً در قالب DLL کنار یک فایل پاک مانند consent.exe فراخوانی شده و سپس دو درایور کرنل را روی سیستم قرار میدهد:
- sys – معتبر اما آسیبپذیر، برای افزایش دسترسی
- sys – مخرب و مسئول ازکاراندازی سرویسهای امنیتی
این EDR-Killer فهرست بزرگی از محصولات امنیتی را هدف قرار میدهد، هرچند لزوماً در حذف همه موفق نمیشود.
موج حملات بر اساس تلهمتری شرکت سوفوس
نمونههای Shanya در چندین عملیات باجافزاری بزرگ مشاهده شده؛ از جمله موارد زیر:
- Akira
- Medusa
- Qilin
- Crytox
تلهمتری سوفوس نشان میدهد تونس، امارات متحده عربی، کاستاریکا، نیجریه و پاکستان بیشترین نرخ شناسایی را بهازای تعداد دستگاه داشتهاند.
جمعبندی
Shanya نشاندهنده حرفهایتر شدن خدمات زیرزمینی سایبری است؛ ابزاری که باجافزارها را در خاموشکردن دفاعهای EDR توانمندتر میکند. بهگفته سوفوس، با توجه به سودآوری این مدل حملات، احتمالاً شاهد نسخههای پیچیدهتری از Shanya و سرویسهای مشابه در آینده خواهیم بود.
اطلاعات بیشتر
گزارش کامل سوفوس با عنوان Inside Shanya, a packer-as-a-service fueling modern attacks از طریق لینک زیر قابلمطالعه است:
https://news.sophos.com/en-us/2025/12/06/inside-shanya-a-packer-as-a-service-fueling-modern-attacks
