کد خبر: ۸۹۹

هکر روس پس از استرداد به آمریکا با اتهام انتشار بدافزار از طریق فایل‌های Excel مواجه شد

هکر روسی پس از استرداد از قبرس در آمریکا با اتهام اجرای کارزار بدافزاری از طریق فایل‌های Excel، TVRAT و DarkVNC علیه حدود ۸۰ هزار کاربر مواجه شده است.

هکر روسی پس از استرداد از قبرس در آمریکا با اتهام اجرای کارزار بدافزاری از طریق فایل‌های Excel، TVRAT و DarkVNC علیه حدود ۸۰ هزار کاربر مواجه شده است.

هکر روسی متهم است با استفاده از حدود ۲۵۵ حساب جعلی در یک پلتفرم فریلنسری، طی سال‌های ۲۰۱۶ و ۲۰۱۷ فایل‌های Excel آلوده به بدافزار را برای حدود ۸۰ هزار کاربر ارسال کرده است.

وزارت دادگستری آمریکا (DOJ) یک تبعه روسیه را که اخیراً از قبرس به ایالات متحده مسترد شده، به اجرای یک کارزار گسترده انتشار بدافزار و سرقت اطلاعات متهم کرده است.

سِرژودین تامیرلانویچ آکتولایف (Searzhudin Tamirlanovich Aktulaev)، ۴۰ ساله، در ماه مه ۲۰۲۵ در قبرس بازداشت شد و در تاریخ ۲۸ اوت ۲۰۲۶ به آمریکا تحویل داده شد. او روز ۳۱ اوت در دادگاه فدرال شهر سان‌فرانسیسکو حاضر شد و پس از آن به بازداشت فدرال منتقل شد.

کیفرخواست این پرونده که در اول ژوئن ۲۰۲۱ صادر شده بود، هم‌زمان با حضور آکتولایف در دادگاه از حالت محرمانه خارج شد. در این سند، نام پلتفرم مورد استفاده مهاجمان ذکر نشده و تنها از آن به‌عنوان یک «شرکت فناوری شناخته‌شده در حوزه اشتغال فریلنسری» مستقر در منطقه شمالی کالیفرنیا یاد شده است.

حمله به ۸۰ هزار کاربر با فایل‌های Excel آلوده

بر اساس کیفرخواست، آکتولایف و همدستانش دست‌کم از ژوئن ۲۰۱۶ تا نوامبر ۲۰۱۷، با استفاده از حدود ۲۵۵ حساب کاربری جعلی در این پلتفرم، پیام‌هایی برای کاربران ارسال می‌کردند که حاوی فایل‌های Excel مخرب بود.

این فایل‌ها قربانیان را ترغیب می‌کردند یک Macro را اجرا کنند. پس از فعال شدن ماکرو، بدافزار از اینترنت دانلود و روی سیستم قربانی نصب می‌شد.

در مجموع، حدود ۸۰ هزار کاربر هدف این کارزار قرار گرفتند.

مهاجمان از دو نوع بدافزار برای کنترل سیستم‌های آلوده استفاده می‌کردند:

  • TVRAT؛ نوعی تروجان دسترسی از راه دور (RAT) مرتبط با TeamViewer که با نام‌های TVSPY و TeamSpy نیز شناخته می‌شود.
  • DarkVNC؛ ابزاری برای ایجاد دسترسی مخفی و کنترل از راه دور سیستم قربانی.

هر دو بدافزار امکان کنترل سیستم آلوده از راه دور و ارسال اطلاعات سرقت‌شده به سرور فرماندهی و کنترل (C2) را در اختیار مهاجمان قرار می‌دادند.

هزاران سیستم به TVRAT آلوده شدند

طبق اعلام وزارت دادگستری آمریکا، هزاران رایانه آلوده به TVRAT با یک دامنه C2 میزبانی‌شده در آمریکا ارتباط برقرار می‌کردند. حدود نیمی از قربانیان در ایالات متحده قرار داشتند و بخش قابل توجهی از آن‌ها نیز در منطقه قضایی شمال کالیفرنیا حضور داشتند.

در یکی از حساب‌های ایمیلی مورد استفاده در این عملیات، یک سند مشترک حاوی اطلاعات ورود به حساب‌های تجارت الکترونیک و داده‌های شناسایی شخصی (PII) صدها قربانی پیدا شده است.

این اطلاعات، به گفته وزارت دادگستری آمریکا، توسط آکتولایف و همدستانش برای انجام کلاهبرداری و سایر فعالیت‌های مجرمانه مورد استفاده قرار گرفته است.

سوءاستفاده از TeamViewer با تکنیک DLL Hijacking

TVRAT از نظر فنی با خانواده بدافزار TeamSpy ارتباط دارد. شرکت امنیت سایبری Kaspersky در گزارشی در سال ۲۰۱۳ درباره TeamSpy توضیح داده بود که یکی از ماژول‌های مخرب آن از یک آسیب‌پذیری در TeamViewer نسخه ۶ با تکنیک DLL Hijacking سوءاستفاده می‌کند.

بررسی نمونه‌ای از TeamSpy توسط Avast در سال ۲۰۱۷ نیز نشان داد که ماکرو موجود در فایل Excel، یک نصب‌کننده محافظت‌شده با رمز عبور را دریافت می‌کرد.

این بسته شامل فایل‌های قانونی و دارای امضای دیجیتال TeamViewer در کنار یک فایل مخرب با نام msimg32.dll بود.

در تکنیک DLL Search Order Hijacking، فایل مخرب به‌جای کتابخانه اصلی ویندوز بارگذاری می‌شود. در نتیجه، بررسی امضای دیجیتال فایل اجرایی اصلی TeamViewer لزوماً وجود فعالیت مخرب را آشکار نمی‌کند.

پس از اجرا، این DLL مخرب تعداد زیادی از APIهای ویندوز را تحت تأثیر قرار می‌داد تا پنجره و اعلان‌های TeamViewer از دید کاربر مخفی بمانند.

سیستم آلوده سپس شناسه TeamViewer خود را برای سرور C2 ارسال می‌کرد. مهاجمان با استفاده از این شناسه و یک رمز عبور از پیش تعیین‌شده می‌توانستند از راه دور به رایانه قربانی متصل شوند.

DarkVNC؛ دسکتاپ مخفی برای کنترل سیستم قربانی

بدافزار دوم یعنی DarkVNC یک ابزار Hidden Virtual Network Computing (hVNC) است که نخستین بار در نوامبر ۲۰۱۶ در انجمن Exploit تبلیغ شد.

این ابزار با ایجاد یک دسکتاپ مخفی روی رایانه آلوده، امکان کنترل سیستم را بدون نمایش فعالیت مهاجم به کاربر فراهم می‌کند.

در واقع، مهاجم می‌توانست محیطی مجزا و پنهان ایجاد کرده و از راه دور با سیستم قربانی تعامل داشته باشد؛ قابلیتی که می‌تواند برای سرقت اطلاعات، سوءاستفاده از حساب‌های کاربری و انجام فعالیت‌های مالی مجرمانه مورد استفاده قرار گیرد.

چرا حملات مبتنی بر فایل‌های Excel همچنان خطرناک‌اند؟

یکی از نقاط کلیدی این کارزار، سوءاستفاده از ماکروهای VBA در فایل‌های Office بود.

مایکروسافت از سال ۲۰۲۲ اجرای پیش‌فرض ماکروهای VBA را در فایل‌های Office دریافت‌شده از اینترنت روی دستگاه‌های ویندوزی مسدود کرده است. این تغییر، یکی از روش‌های قدیمی انتشار بدافزار از طریق اسناد Office را دشوارتر کرده، اما تهدیدهای مبتنی بر فایل‌های مخرب و مهندسی اجتماعی همچنان ادامه دارند.

در کارزار مورد بحث، مهاجمان از یک روش ساده اما مؤثر استفاده کردند: ارسال فایل مخرب در قالب یک سند کاری از طریق بستری که کاربران انتظار دریافت پیام‌ها و فایل‌های مرتبط با شغل و پروژه را از آن داشتند.

آکتولایف اتهامات را رد کرده است

آکتولایف اتهامات مطرح‌شده علیه خود را رد کرده و طبق اظهارات منتشرشده از سوی سفارت روسیه در نیکوزیا، مدعی شده است که از اتهامات مطرح‌شده در آمریکا اطلاعی نداشته است.

وزارت دادگستری آمریکا نیز تأکید کرده که موارد مطرح‌شده در کیفرخواست صرفاً ادعاهای دادستانی هستند و آکتولایف تا زمانی که جرم او در دادگاه اثبات نشود، بی‌گناه فرض می‌شود.

سوءاستفاده از سایت‌های کاریابی؛ تاکتیکی که همچنان ادامه دارد

این پرونده در شرایطی مطرح شده که پلتفرم‌های کاریابی و فریلنسری همچنان یکی از ابزارهای مورد علاقه مهاجمان سایبری برای فریب قربانیان هستند.

در سال ۲۰۲۵، ESET گزارش داده بود که هکرهای کره شمالی از پیشنهادهای شغلی جعلی و پلتفرم‌های فریلنسری برای هدف قرار دادن توسعه‌دهندگان نرم‌افزار استفاده می‌کنند.

در ماه اوت ۲۰۲۶ نیز چند کارزار مشابه شناسایی شد. Check Point Research از فعالیتی منتسب به Lazarus Group خبر داد که در آن پیشنهادهای شغلی جعلی با یک درِ پشتی دسترسی از راه دور ترکیب شده بودند.

همچنین تیم واکنش اضطراری رایانه‌ای اوکراین (CERT-UA) اعلام کرد یک گروه مرتبط با Sandworm با استفاده از چت سایت‌های کاریابی با متقاضیان ارتباط برقرار کرده و سپس آن‌ها را به نصب یک کلاینت VPN ترغیب می‌کرد؛ نرم‌افزاری که قابلیت اجرای دستورات را نیز داشت.

جمع‌بندی

پرونده آکتولایف نشان می‌دهد که مهندسی اجتماعی، فایل‌های Excel مخرب و بدافزارهای دسترسی از راه دور (RAT) حتی در حملات قدیمی نیز می‌توانند خسارت گسترده‌ای ایجاد کنند.

استفاده از یک پلتفرم فریلنسری معتبر، حساب‌های جعلی و فایل‌هایی که ظاهراً در ارتباط با فعالیت کاری کاربران بودند، به مهاجمان اجازه داد اعتماد قربانیان را جلب کنند. نتیجه این عملیات، هدف قرار گرفتن ده‌ها هزار کاربر و آلوده شدن هزاران رایانه بود.

برای کاربران و سازمان‌ها، این پرونده بار دیگر اهمیت عدم اجرای ماکروهای ناشناس، بررسی دقیق فایل‌های Office و هوشیاری در برابر پیشنهادهای شغلی مشکوک را نشان می‌دهد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث