حمله سایبری ScreenConnect؛ چگونه هکرها از نرمافزارهای رایگان برای نصب AsyncRAT استفاده میکنند؟
مهاجمان سایبری با سوءاستفاده از نام نرمافزارهای محبوب و ابزار ScreenConnect، بدافزار AsyncRAT را روی سیستم کاربران نصب میکنند. روش این حمله و راههای مقابله با آن را بررسی کنید.
مجرمان سایبری همیشه به دنبال روشهایی هستند که بتوانند بدون جلب توجه وارد سیستمهای کاربران و سازمانها شوند. یکی از روشهای رایج آنها، سوءاستفاده از نرمافزارهای قانونی و قابل اعتماد است.
در یکی از کمپینهای اخیر، مهاجمان از ScreenConnect؛ یک ابزار معتبر مدیریت و پشتیبانی از راه دور، برای اجرای حملات سایبری استفاده کردند. هکرها این نرمافزار را در قالب برنامههای رایگان محبوب منتشر کردند تا کاربران را فریب داده و بدافزار AsyncRAT را روی سیستم قربانی نصب کنند.
این حمله نشان میدهد حتی نرمافزارهای معتبر نیز در صورت استفاده نادرست میتوانند به یک تهدید امنیتی تبدیل شوند.
ScreenConnect چیست و چرا مورد توجه هکرها قرار گرفته است؟
ScreenConnect یک ابزار مدیریت از راه دور است که توسط تیمهای فناوری اطلاعات برای پشتیبانی کاربران، عیبیابی سیستمها و مدیریت نرمافزارها استفاده میشود.
این ابزار به دلیل قابلیتهایی مانند:
- دسترسی از راه دور به سیستمها
- اجرای دستورات مدیریتی
- انتقال فایل
- کنترل تنظیمات سیستم
برای مدیران شبکه بسیار کاربردی است.
اما همین قابلیتها باعث شدهاند مهاجمان سایبری نیز به آن علاقهمند شوند. زمانی که ScreenConnect در یک سیستم قربانی نصب شود، میتواند به مهاجمان امکان کنترل و اجرای فعالیتهای مخرب را بدهد.
هکرها چگونه ScreenConnect را منتشر کردند؟
در این کمپین، مهاجمان از یک روش مهندسی اجتماعی استفاده کردند. آنها وبسایتهایی جعلی ایجاد کردند که ظاهرشان شبیه صفحات رسمی دانلود نرمافزارهای محبوب بود.
برخی نرمافزارهایی که جعل شده بودند شامل موارد زیر بودند:
- OBS Studio
- DS4Windows
- DNS Jumper
- Glary Utilities
- Bandizip
- Process Hacker
کاربران هنگام جستوجوی این نرمافزارها در موتورهای جستوجو، ممکن بود با صفحات جعلی روبهرو شوند که به دلیل استفاده از تکنیکهای سئو کلاهسیاه در نتایج بالای گوگل نمایش داده میشدند.
پس از کلیک روی گزینه دانلود، کاربر به جای دریافت نرمافزار اصلی، یک فایل آلوده دریافت میکرد.
ساختار فایل آلوده چگونه بود؟
فایل دانلود شده فقط شامل برنامه موردنظر کاربر نبود؛ بلکه فایلهای مخربی نیز در کنار آن قرار داشتند.
این بسته شامل موارد زیر بود:
- یک فایل اجرایی معتبر مایکروسافت با نام تغییر یافته
- یک فایل DLL مخرب با نام
res.1033.dll - پوشهای شامل نصبکننده ScreenConnect و برنامه اصلی
هنگامی که کاربر فایل نصب را اجرا میکرد، تکنیکی به نام DLL Sideloading فعال میشد.
در این روش، ویندوز به جای بارگذاری فایل DLL اصلی، نسخه مخرب را اجرا میکند. نتیجه این فرآیند:
- نصب مخفیانه ScreenConnect
- اجرای کد مخرب
- باقی ماندن برنامه در سیستم قربانی
بدون اینکه کاربر متوجه فعالیت غیرعادی شود.
AsyncRAT چیست و چرا خطرناک است؟
AsyncRAT یک تروجان دسترسی از راه دور (Remote Access Trojan) است که به مهاجمان اجازه میدهد کنترل سیستم آلوده را در اختیار بگیرند.
این بدافزار میتواند قابلیتهایی مانند موارد زیر داشته باشد:
- اجرای دستورات از راه دور
- سرقت اطلاعات حساس
- مشاهده فعالیتهای کاربر
- دانلود بدافزارهای دیگر
- ایجاد دسترسی دائمی به سیستم
در این حمله، مهاجمان از ScreenConnect برای نصب و اجرای AsyncRAT استفاده کردند.
مهاجمان چگونه امنیت سیستم را دور زدند؟
یکی از مراحل مهم حمله، تلاش برای کاهش سطح محافظت سیستم بود.
اسکریپتهای مخرب اجرا شده توسط مهاجمان اقداماتی مانند موارد زیر انجام میدادند:
غیرفعال کردن Windows Defender
مهاجمان برای جلوگیری از شناسایی بدافزار، استثناهایی در Windows Defender ایجاد کردند تا برخی فایلها، پوشهها و پردازشها بررسی نشوند.
غیرفعال کردن UAC
مکانیزم User Account Control یا UAC یکی از لایههای امنیتی ویندوز است که هنگام اجرای عملیات حساس هشدار میدهد.
مهاجمان با غیرفعال کردن این قابلیت، اجرای فعالیتهای مخرب را آسانتر کردند.
ایجاد ماندگاری در سیستم
برای اینکه پس از خاموش و روشن شدن سیستم نیز دسترسی خود را حفظ کنند، یک Scheduled Task در ویندوز ایجاد کردند.
این وظیفه زمانبندیشده باعث میشد کد مخرب در زمانهای مشخص دوباره اجرا شود.
هدف اصلی این حمله سایبری چه بود؟
بررسیها نشان میدهد هدف اصلی این کمپین، دسترسی غیرمجاز به سیستمهای سازمانی بوده است.
مهاجمان معمولاً چنین دسترسیهایی را برای اهدافی مانند:
- فروش در بازارهای زیرزمینی سایبری
- سرقت اطلاعات سازمانی
- انجام حملات بعدی
- نصب باجافزار
استفاده میکنند.
چگونه از حملات ScreenConnect جلوگیری کنیم؟
سازمانها و کاربران میتوانند با رعایت چند اقدام امنیتی، خطر این نوع حملات را کاهش دهند.
۱. دانلود نرمافزار فقط از منابع معتبر
همیشه نرمافزارها را از وبسایت رسمی توسعهدهنده دریافت کنید و از سایتهای ناشناس دانلود استفاده نکنید.
۲. کنترل نصب نرمافزارها در سازمان
تیمهای امنیتی باید:
- فهرست نرمافزارهای مجاز ایجاد کنند
- نصب برنامههای ناشناس را محدود کنند
- فایلهای MSI از منابع غیرمعتبر را مسدود کنند
۳. بررسی ابزارهای مدیریت از راه دور
وجود نرمافزارهایی مانند ScreenConnect، AnyDesk یا ابزارهای مشابه باید در شبکه سازمانی کنترل و بررسی شود.
۴. نظارت بر فعالیتهای غیرعادی شبکه
بررسی ارتباط سیستمها با:
- دامنههای ناشناس
- IPهای مشکوک
- سرورهای فرماندهی و کنترل
میتواند به شناسایی حمله کمک کند.
سوالات متداول درباره حمله ScreenConnect
آیا ScreenConnect یک بدافزار است؟
خیر. ScreenConnect یک نرمافزار قانونی مدیریت از راه دور است، اما مهاجمان میتوانند از آن برای اهداف مخرب استفاده کنند.
AsyncRAT چه نوع بدافزاری است؟
AsyncRAT یک تروجان دسترسی از راه دور است که امکان کنترل سیستم قربانی توسط مهاجم را فراهم میکند.
چگونه بفهمیم سیستم ما آلوده شده است؟
نشانههای احتمالی شامل موارد زیر است:
- نصب ناخواسته نرمافزارهای مدیریت از راه دور
- کاهش سرعت سیستم
- ارتباط با دامنههای ناشناس
- اجرای پردازشهای غیرمعمول
آیا دانلود نرمافزار رایگان خطرناک است؟
خیر، اما دانلود از منابع غیررسمی و سایتهای جعلی میتواند باعث آلوده شدن سیستم شود.
جمعبندی
حمله ScreenConnect نمونهای از روند جدید حملات سایبری است که در آن مهاجمان از ابزارهای قانونی برای اهداف مخرب استفاده میکنند.
کاربران و سازمانها باید بدانند که حتی نرمافزارهای معتبر نیز در صورت نصب از منابع غیرقابل اعتماد میتوانند خطرناک باشند.
رعایت اصول امنیتی، کنترل نرمافزارهای نصبشده، آموزش کاربران و نظارت مداوم بر شبکه، مهمترین راهکارها برای جلوگیری از حملات مشابه هستند.