هکر روس پس از استرداد به آمریکا با اتهام انتشار بدافزار از طریق فایلهای Excel مواجه شد
هکر روسی پس از استرداد از قبرس در آمریکا با اتهام اجرای کارزار بدافزاری از طریق فایلهای Excel، TVRAT و DarkVNC علیه حدود ۸۰ هزار کاربر مواجه شده است.
هکر روسی متهم است با استفاده از حدود ۲۵۵ حساب جعلی در یک پلتفرم فریلنسری، طی سالهای ۲۰۱۶ و ۲۰۱۷ فایلهای Excel آلوده به بدافزار را برای حدود ۸۰ هزار کاربر ارسال کرده است.
وزارت دادگستری آمریکا (DOJ) یک تبعه روسیه را که اخیراً از قبرس به ایالات متحده مسترد شده، به اجرای یک کارزار گسترده انتشار بدافزار و سرقت اطلاعات متهم کرده است.
سِرژودین تامیرلانویچ آکتولایف (Searzhudin Tamirlanovich Aktulaev)، ۴۰ ساله، در ماه مه ۲۰۲۵ در قبرس بازداشت شد و در تاریخ ۲۸ اوت ۲۰۲۶ به آمریکا تحویل داده شد. او روز ۳۱ اوت در دادگاه فدرال شهر سانفرانسیسکو حاضر شد و پس از آن به بازداشت فدرال منتقل شد.
کیفرخواست این پرونده که در اول ژوئن ۲۰۲۱ صادر شده بود، همزمان با حضور آکتولایف در دادگاه از حالت محرمانه خارج شد. در این سند، نام پلتفرم مورد استفاده مهاجمان ذکر نشده و تنها از آن بهعنوان یک «شرکت فناوری شناختهشده در حوزه اشتغال فریلنسری» مستقر در منطقه شمالی کالیفرنیا یاد شده است.
حمله به ۸۰ هزار کاربر با فایلهای Excel آلوده
بر اساس کیفرخواست، آکتولایف و همدستانش دستکم از ژوئن ۲۰۱۶ تا نوامبر ۲۰۱۷، با استفاده از حدود ۲۵۵ حساب کاربری جعلی در این پلتفرم، پیامهایی برای کاربران ارسال میکردند که حاوی فایلهای Excel مخرب بود.
این فایلها قربانیان را ترغیب میکردند یک Macro را اجرا کنند. پس از فعال شدن ماکرو، بدافزار از اینترنت دانلود و روی سیستم قربانی نصب میشد.
در مجموع، حدود ۸۰ هزار کاربر هدف این کارزار قرار گرفتند.
مهاجمان از دو نوع بدافزار برای کنترل سیستمهای آلوده استفاده میکردند:
- TVRAT؛ نوعی تروجان دسترسی از راه دور (RAT) مرتبط با TeamViewer که با نامهای TVSPY و TeamSpy نیز شناخته میشود.
- DarkVNC؛ ابزاری برای ایجاد دسترسی مخفی و کنترل از راه دور سیستم قربانی.
هر دو بدافزار امکان کنترل سیستم آلوده از راه دور و ارسال اطلاعات سرقتشده به سرور فرماندهی و کنترل (C2) را در اختیار مهاجمان قرار میدادند.
هزاران سیستم به TVRAT آلوده شدند
طبق اعلام وزارت دادگستری آمریکا، هزاران رایانه آلوده به TVRAT با یک دامنه C2 میزبانیشده در آمریکا ارتباط برقرار میکردند. حدود نیمی از قربانیان در ایالات متحده قرار داشتند و بخش قابل توجهی از آنها نیز در منطقه قضایی شمال کالیفرنیا حضور داشتند.
در یکی از حسابهای ایمیلی مورد استفاده در این عملیات، یک سند مشترک حاوی اطلاعات ورود به حسابهای تجارت الکترونیک و دادههای شناسایی شخصی (PII) صدها قربانی پیدا شده است.
این اطلاعات، به گفته وزارت دادگستری آمریکا، توسط آکتولایف و همدستانش برای انجام کلاهبرداری و سایر فعالیتهای مجرمانه مورد استفاده قرار گرفته است.
سوءاستفاده از TeamViewer با تکنیک DLL Hijacking
TVRAT از نظر فنی با خانواده بدافزار TeamSpy ارتباط دارد. شرکت امنیت سایبری Kaspersky در گزارشی در سال ۲۰۱۳ درباره TeamSpy توضیح داده بود که یکی از ماژولهای مخرب آن از یک آسیبپذیری در TeamViewer نسخه ۶ با تکنیک DLL Hijacking سوءاستفاده میکند.
بررسی نمونهای از TeamSpy توسط Avast در سال ۲۰۱۷ نیز نشان داد که ماکرو موجود در فایل Excel، یک نصبکننده محافظتشده با رمز عبور را دریافت میکرد.
این بسته شامل فایلهای قانونی و دارای امضای دیجیتال TeamViewer در کنار یک فایل مخرب با نام msimg32.dll بود.
در تکنیک DLL Search Order Hijacking، فایل مخرب بهجای کتابخانه اصلی ویندوز بارگذاری میشود. در نتیجه، بررسی امضای دیجیتال فایل اجرایی اصلی TeamViewer لزوماً وجود فعالیت مخرب را آشکار نمیکند.
پس از اجرا، این DLL مخرب تعداد زیادی از APIهای ویندوز را تحت تأثیر قرار میداد تا پنجره و اعلانهای TeamViewer از دید کاربر مخفی بمانند.
سیستم آلوده سپس شناسه TeamViewer خود را برای سرور C2 ارسال میکرد. مهاجمان با استفاده از این شناسه و یک رمز عبور از پیش تعیینشده میتوانستند از راه دور به رایانه قربانی متصل شوند.
DarkVNC؛ دسکتاپ مخفی برای کنترل سیستم قربانی
بدافزار دوم یعنی DarkVNC یک ابزار Hidden Virtual Network Computing (hVNC) است که نخستین بار در نوامبر ۲۰۱۶ در انجمن Exploit تبلیغ شد.
این ابزار با ایجاد یک دسکتاپ مخفی روی رایانه آلوده، امکان کنترل سیستم را بدون نمایش فعالیت مهاجم به کاربر فراهم میکند.
در واقع، مهاجم میتوانست محیطی مجزا و پنهان ایجاد کرده و از راه دور با سیستم قربانی تعامل داشته باشد؛ قابلیتی که میتواند برای سرقت اطلاعات، سوءاستفاده از حسابهای کاربری و انجام فعالیتهای مالی مجرمانه مورد استفاده قرار گیرد.
چرا حملات مبتنی بر فایلهای Excel همچنان خطرناکاند؟
یکی از نقاط کلیدی این کارزار، سوءاستفاده از ماکروهای VBA در فایلهای Office بود.
مایکروسافت از سال ۲۰۲۲ اجرای پیشفرض ماکروهای VBA را در فایلهای Office دریافتشده از اینترنت روی دستگاههای ویندوزی مسدود کرده است. این تغییر، یکی از روشهای قدیمی انتشار بدافزار از طریق اسناد Office را دشوارتر کرده، اما تهدیدهای مبتنی بر فایلهای مخرب و مهندسی اجتماعی همچنان ادامه دارند.
در کارزار مورد بحث، مهاجمان از یک روش ساده اما مؤثر استفاده کردند: ارسال فایل مخرب در قالب یک سند کاری از طریق بستری که کاربران انتظار دریافت پیامها و فایلهای مرتبط با شغل و پروژه را از آن داشتند.
آکتولایف اتهامات را رد کرده است
آکتولایف اتهامات مطرحشده علیه خود را رد کرده و طبق اظهارات منتشرشده از سوی سفارت روسیه در نیکوزیا، مدعی شده است که از اتهامات مطرحشده در آمریکا اطلاعی نداشته است.
وزارت دادگستری آمریکا نیز تأکید کرده که موارد مطرحشده در کیفرخواست صرفاً ادعاهای دادستانی هستند و آکتولایف تا زمانی که جرم او در دادگاه اثبات نشود، بیگناه فرض میشود.
سوءاستفاده از سایتهای کاریابی؛ تاکتیکی که همچنان ادامه دارد
این پرونده در شرایطی مطرح شده که پلتفرمهای کاریابی و فریلنسری همچنان یکی از ابزارهای مورد علاقه مهاجمان سایبری برای فریب قربانیان هستند.
در سال ۲۰۲۵، ESET گزارش داده بود که هکرهای کره شمالی از پیشنهادهای شغلی جعلی و پلتفرمهای فریلنسری برای هدف قرار دادن توسعهدهندگان نرمافزار استفاده میکنند.
در ماه اوت ۲۰۲۶ نیز چند کارزار مشابه شناسایی شد. Check Point Research از فعالیتی منتسب به Lazarus Group خبر داد که در آن پیشنهادهای شغلی جعلی با یک درِ پشتی دسترسی از راه دور ترکیب شده بودند.
همچنین تیم واکنش اضطراری رایانهای اوکراین (CERT-UA) اعلام کرد یک گروه مرتبط با Sandworm با استفاده از چت سایتهای کاریابی با متقاضیان ارتباط برقرار کرده و سپس آنها را به نصب یک کلاینت VPN ترغیب میکرد؛ نرمافزاری که قابلیت اجرای دستورات را نیز داشت.
جمعبندی
پرونده آکتولایف نشان میدهد که مهندسی اجتماعی، فایلهای Excel مخرب و بدافزارهای دسترسی از راه دور (RAT) حتی در حملات قدیمی نیز میتوانند خسارت گستردهای ایجاد کنند.
استفاده از یک پلتفرم فریلنسری معتبر، حسابهای جعلی و فایلهایی که ظاهراً در ارتباط با فعالیت کاری کاربران بودند، به مهاجمان اجازه داد اعتماد قربانیان را جلب کنند. نتیجه این عملیات، هدف قرار گرفتن دهها هزار کاربر و آلوده شدن هزاران رایانه بود.
برای کاربران و سازمانها، این پرونده بار دیگر اهمیت عدم اجرای ماکروهای ناشناس، بررسی دقیق فایلهای Office و هوشیاری در برابر پیشنهادهای شغلی مشکوک را نشان میدهد.