کد خبر: ۵۹۱

حمله سایبری ScreenConnect؛ چگونه هکرها از نرم‌افزارهای رایگان برای نصب AsyncRAT استفاده می‌کنند؟

حمله ScreenConnect نمونه‌ای از روند جدید حملات سایبری است که در آن مهاجمان از ابزارهای قانونی برای اهداف مخرب استفاده می‌کنند.

مهاجمان سایبری با سوءاستفاده از نام نرم‌افزارهای محبوب و ابزار ScreenConnect، بدافزار AsyncRAT را روی سیستم کاربران نصب می‌کنند. روش این حمله و راه‌های مقابله با آن را بررسی کنید.

مجرمان سایبری همیشه به دنبال روش‌هایی هستند که بتوانند بدون جلب توجه وارد سیستم‌های کاربران و سازمان‌ها شوند. یکی از روش‌های رایج آن‌ها، سوءاستفاده از نرم‌افزارهای قانونی و قابل اعتماد است.

در یکی از کمپین‌های اخیر، مهاجمان از ScreenConnect؛ یک ابزار معتبر مدیریت و پشتیبانی از راه دور، برای اجرای حملات سایبری استفاده کردند. هکرها این نرم‌افزار را در قالب برنامه‌های رایگان محبوب منتشر کردند تا کاربران را فریب داده و بدافزار AsyncRAT را روی سیستم قربانی نصب کنند.

این حمله نشان می‌دهد حتی نرم‌افزارهای معتبر نیز در صورت استفاده نادرست می‌توانند به یک تهدید امنیتی تبدیل شوند.

ScreenConnect چیست و چرا مورد توجه هکرها قرار گرفته است؟

ScreenConnect یک ابزار مدیریت از راه دور است که توسط تیم‌های فناوری اطلاعات برای پشتیبانی کاربران، عیب‌یابی سیستم‌ها و مدیریت نرم‌افزارها استفاده می‌شود.

این ابزار به دلیل قابلیت‌هایی مانند:

  • دسترسی از راه دور به سیستم‌ها
  • اجرای دستورات مدیریتی
  • انتقال فایل
  • کنترل تنظیمات سیستم

برای مدیران شبکه بسیار کاربردی است.

اما همین قابلیت‌ها باعث شده‌اند مهاجمان سایبری نیز به آن علاقه‌مند شوند. زمانی که ScreenConnect در یک سیستم قربانی نصب شود، می‌تواند به مهاجمان امکان کنترل و اجرای فعالیت‌های مخرب را بدهد.

هکرها چگونه ScreenConnect را منتشر کردند؟

در این کمپین، مهاجمان از یک روش مهندسی اجتماعی استفاده کردند. آن‌ها وب‌سایت‌هایی جعلی ایجاد کردند که ظاهرشان شبیه صفحات رسمی دانلود نرم‌افزارهای محبوب بود.

برخی نرم‌افزارهایی که جعل شده بودند شامل موارد زیر بودند:

  • OBS Studio
  • DS4Windows
  • DNS Jumper
  • Glary Utilities
  • Bandizip
  • Process Hacker

کاربران هنگام جست‌وجوی این نرم‌افزارها در موتورهای جست‌وجو، ممکن بود با صفحات جعلی روبه‌رو شوند که به دلیل استفاده از تکنیک‌های سئو کلاه‌سیاه در نتایج بالای گوگل نمایش داده می‌شدند.

پس از کلیک روی گزینه دانلود، کاربر به جای دریافت نرم‌افزار اصلی، یک فایل آلوده دریافت می‌کرد.

ساختار فایل آلوده چگونه بود؟

فایل دانلود شده فقط شامل برنامه موردنظر کاربر نبود؛ بلکه فایل‌های مخربی نیز در کنار آن قرار داشتند.

این بسته شامل موارد زیر بود:

  • یک فایل اجرایی معتبر مایکروسافت با نام تغییر یافته
  • یک فایل DLL مخرب با نام res.1033.dll
  • پوشه‌ای شامل نصب‌کننده ScreenConnect و برنامه اصلی

هنگامی که کاربر فایل نصب را اجرا می‌کرد، تکنیکی به نام DLL Sideloading فعال می‌شد.

در این روش، ویندوز به جای بارگذاری فایل DLL اصلی، نسخه مخرب را اجرا می‌کند. نتیجه این فرآیند:

  • نصب مخفیانه ScreenConnect
  • اجرای کد مخرب
  • باقی ماندن برنامه در سیستم قربانی

بدون اینکه کاربر متوجه فعالیت غیرعادی شود.

AsyncRAT چیست و چرا خطرناک است؟

AsyncRAT یک تروجان دسترسی از راه دور (Remote Access Trojan) است که به مهاجمان اجازه می‌دهد کنترل سیستم آلوده را در اختیار بگیرند.

این بدافزار می‌تواند قابلیت‌هایی مانند موارد زیر داشته باشد:

  • اجرای دستورات از راه دور
  • سرقت اطلاعات حساس
  • مشاهده فعالیت‌های کاربر
  • دانلود بدافزارهای دیگر
  • ایجاد دسترسی دائمی به سیستم

در این حمله، مهاجمان از ScreenConnect برای نصب و اجرای AsyncRAT استفاده کردند.

مهاجمان چگونه امنیت سیستم را دور زدند؟

یکی از مراحل مهم حمله، تلاش برای کاهش سطح محافظت سیستم بود.

اسکریپت‌های مخرب اجرا شده توسط مهاجمان اقداماتی مانند موارد زیر انجام می‌دادند:

غیرفعال کردن Windows Defender

مهاجمان برای جلوگیری از شناسایی بدافزار، استثناهایی در Windows Defender ایجاد کردند تا برخی فایل‌ها، پوشه‌ها و پردازش‌ها بررسی نشوند.

غیرفعال کردن UAC

مکانیزم User Account Control یا UAC یکی از لایه‌های امنیتی ویندوز است که هنگام اجرای عملیات حساس هشدار می‌دهد.

مهاجمان با غیرفعال کردن این قابلیت، اجرای فعالیت‌های مخرب را آسان‌تر کردند.

ایجاد ماندگاری در سیستم

برای اینکه پس از خاموش و روشن شدن سیستم نیز دسترسی خود را حفظ کنند، یک Scheduled Task در ویندوز ایجاد کردند.

این وظیفه زمان‌بندی‌شده باعث می‌شد کد مخرب در زمان‌های مشخص دوباره اجرا شود.

هدف اصلی این حمله سایبری چه بود؟

بررسی‌ها نشان می‌دهد هدف اصلی این کمپین، دسترسی غیرمجاز به سیستم‌های سازمانی بوده است.

مهاجمان معمولاً چنین دسترسی‌هایی را برای اهدافی مانند:

  • فروش در بازارهای زیرزمینی سایبری
  • سرقت اطلاعات سازمانی
  • انجام حملات بعدی
  • نصب باج‌افزار

استفاده می‌کنند.

چگونه از حملات ScreenConnect جلوگیری کنیم؟

سازمان‌ها و کاربران می‌توانند با رعایت چند اقدام امنیتی، خطر این نوع حملات را کاهش دهند.

۱. دانلود نرم‌افزار فقط از منابع معتبر

همیشه نرم‌افزارها را از وب‌سایت رسمی توسعه‌دهنده دریافت کنید و از سایت‌های ناشناس دانلود استفاده نکنید.

۲. کنترل نصب نرم‌افزارها در سازمان

تیم‌های امنیتی باید:

  • فهرست نرم‌افزارهای مجاز ایجاد کنند
  • نصب برنامه‌های ناشناس را محدود کنند
  • فایل‌های MSI از منابع غیرمعتبر را مسدود کنند

۳. بررسی ابزارهای مدیریت از راه دور

وجود نرم‌افزارهایی مانند ScreenConnect، AnyDesk یا ابزارهای مشابه باید در شبکه سازمانی کنترل و بررسی شود.

۴. نظارت بر فعالیت‌های غیرعادی شبکه

بررسی ارتباط سیستم‌ها با:

  • دامنه‌های ناشناس
  • IPهای مشکوک
  • سرورهای فرماندهی و کنترل

می‌تواند به شناسایی حمله کمک کند.

سوالات متداول درباره حمله ScreenConnect

آیا ScreenConnect یک بدافزار است؟

خیر. ScreenConnect یک نرم‌افزار قانونی مدیریت از راه دور است، اما مهاجمان می‌توانند از آن برای اهداف مخرب استفاده کنند.

AsyncRAT چه نوع بدافزاری است؟

AsyncRAT یک تروجان دسترسی از راه دور است که امکان کنترل سیستم قربانی توسط مهاجم را فراهم می‌کند.

چگونه بفهمیم سیستم ما آلوده شده است؟

نشانه‌های احتمالی شامل موارد زیر است:

  • نصب ناخواسته نرم‌افزارهای مدیریت از راه دور
  • کاهش سرعت سیستم
  • ارتباط با دامنه‌های ناشناس
  • اجرای پردازش‌های غیرمعمول

آیا دانلود نرم‌افزار رایگان خطرناک است؟

خیر، اما دانلود از منابع غیررسمی و سایت‌های جعلی می‌تواند باعث آلوده شدن سیستم شود.

جمع‌بندی

حمله ScreenConnect نمونه‌ای از روند جدید حملات سایبری است که در آن مهاجمان از ابزارهای قانونی برای اهداف مخرب استفاده می‌کنند.

کاربران و سازمان‌ها باید بدانند که حتی نرم‌افزارهای معتبر نیز در صورت نصب از منابع غیرقابل اعتماد می‌توانند خطرناک باشند.

رعایت اصول امنیتی، کنترل نرم‌افزارهای نصب‌شده، آموزش کاربران و نظارت مداوم بر شبکه، مهم‌ترین راهکارها برای جلوگیری از حملات مشابه هستند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث