کد خبر: ۹۲۵

آمریکا هدف اصلی کارزار فیشینگ RMM در ۴۶ کشور شد

آمریکا هدف اصلی یک کارزار فیشینگ RMM در ۴۶ کشور شده است؛ مهاجمان با اسناد جعلی و سوءاستفاده از نرم‌افزارهای قانونی، قربانیان را هدف قرار می‌دهند.

آمریکا هدف اصلی یک کارزار فیشینگ RMM در ۴۶ کشور شده است؛ مهاجمان با اسناد جعلی و سوءاستفاده از نرم‌افزارهای قانونی، قربانیان را هدف قرار می‌دهند.

یک کارزار گسترده فیشینگ که در ابتدا به دلیل استفاده از فرم‌های مالیاتی آژانس درآمد کانادا (CRA) به عنوان تهدیدی علیه کاربران کانادایی شناسایی شده بود، اکنون ابعاد بسیار گسترده‌تری پیدا کرده و اهدافی در ۴۶ کشور جهان را دربر گرفته است.

بررسی‌های انجام‌شده نشان می‌دهد حدود ۴۵ درصد از فعالیت‌های شناسایی‌شده این کارزار مربوط به ایالات متحده بوده و آمریکا به اصلی‌ترین هدف جغرافیایی مهاجمان تبدیل شده است. پژوهشگران شرکت ANY.RUN تاکنون ۶۰۱ مورد مرتبط با این عملیات را شناسایی کرده‌اند؛ عملیاتی که با استفاده از اسناد جعلی، قربانیان را به نصب نرم‌افزارهای قانونی مدیریت و نظارت از راه دور (RMM) ترغیب می‌کند.

مهاجمان برای افزایش نرخ موفقیت حملات، محتوای فریبنده خود را متناسب با کشور و نوع قربانی تغییر می‌دهند. پیام‌های مرتبط با شرکت‌های حمل‌ونقل و UPS، فایل‌های PDF منتسب به Adobe، اطلاعیه‌های مالیاتی، موضوعات مرتبط با سازمان تأمین اجتماعی آمریکا، فاکتورها و انواع دیگر اسناد، از جمله طعمه‌هایی هستند که در این کارزار مورد استفاده قرار گرفته‌اند.

یکی دیگر از ویژگی‌های این عملیات، استفاده از زیرساخت‌های موقت و دائماً در حال تغییر است. مهاجمان با بهره‌گیری از سرویس‌هایی مانند Vercel، GitHub Pages، Netlify و وب‌سایت‌های هک‌شده، مسیر توزیع حملات را مرتباً تغییر می‌دهند تا شناسایی و ردیابی آنها دشوارتر شود.

زیرساخت حمله تقریباً هر روز تغییر می‌کند

اگرچه الگوی کلی حمله نسبتاً پایدار باقی مانده، زیرساخت مورد استفاده مهاجمان با سرعت زیادی تغییر می‌کند. پژوهشگران ANY.RUN موفق به شناسایی ۴۲۵ URL مرتبط با کیت فیشینگ در ۲۴۰ میزبان شده‌اند که از میان آنها، ۹۴ درصد تنها برای یک روز مشاهده شده‌اند.

مهاجمان علاوه بر Vercel، GitHub Pages و Netlify، از وب‌سایت‌های آلوده نیز برای میزبانی و توزیع محتوای مخرب استفاده کرده‌اند. همچنین بخشی از محموله‌های حمله روی سرویس‌هایی مانند Amazon S3، Cloudflare R2، GitHub، DigitalOcean Spaces، Dropbox و GoFile قرار گرفته است.

با وجود تغییر سریع دامنه‌ها و زیرساخت‌ها، کیت فیشینگ مورد استفاده مهاجمان نشانه‌های نسبتاً پایداری از خود بر جای می‌گذارد. وجود فایل‌ها و منابع مشترک مانند font1.woff2، تصاویر تکرارشونده و همچنین الگوی تحویل secure.html → project/*.zip به پژوهشگران کمک کرده است تا زیرساخت‌های ظاهراً مستقل را به یک کارزار واحد مرتبط کنند.

آموزش، فناوری و دولت در صدر اهداف

بررسی فعالیت‌های این کارزار نشان می‌دهد بخش‌های آموزش، فناوری و دولت از جمله اهداف اصلی مهاجمان هستند. در کنار این حوزه‌ها، سازمان‌های فعال در بخش‌های بانکی، مالی و تولیدی نیز به شکل قابل توجهی هدف حملات قرار گرفته‌اند.

این حملات نشان می‌دهد مهاجمان تلاش می‌کنند با استفاده از نرم‌افزارهای قانونی و قابل اعتماد، فعالیت خود را از دید سامانه‌های امنیتی پنهان کنند. در واقع، مشکل اصلی تنها شناسایی یک بدافزار مشخص نیست؛ بلکه زنجیره‌ای از سرویس‌ها و ابزارهای مشروع برای اجرای یک حمله فیشینگ استفاده می‌شود.

چرا شناسایی این نوع حملات دشوار است؟

در این کارزار، دامنه‌ها و حتی محصولات RMM مورد استفاده می‌توانند به سرعت کنار گذاشته و با گزینه‌های جدید جایگزین شوند، اما زنجیره اصلی تحویل حمله تغییرات بسیار کمتری دارد.

به همین دلیل، شناسایی تهدید نمی‌تواند صرفاً بر اساس تشخیص بدافزار، اعتبار دامنه‌ها یا شاخص‌های سنتی نفوذ (IOC) انجام شود. تیم‌های مرکز عملیات امنیت یا SOC باید رفتار کلی سیستم و زمینه‌ای را که فعالیت مشکوک در آن رخ داده است نیز بررسی کنند تا بتوانند استفاده قانونی از نرم‌افزارهای RMM را از سوءاستفاده مهاجمان تشخیص دهند.

توصیه‌های امنیتی برای مقابله با فیشینگ RMM

کارشناسان امنیتی برای مقابله با این نوع حملات بر چند رویکرد اصلی تأکید دارند.

دفاع مستقل از محصول:
نرم‌افزارهای قانونی می‌توانند مورد سوءاستفاده قرار گیرند و مهاجمان نیز ممکن است میان محصولات و ارائه‌دهندگان مختلف جابه‌جا شوند. بنابراین دفاع امنیتی نباید تنها به شناسایی یک محصول خاص وابسته باشد و باید بر زنجیره تحویل حمله و فعالیت‌های غیرمجاز دسترسی از راه دور تمرکز کند.

شناسایی الگوهای ثابت حمله:
با توجه به اینکه دامنه‌های مورد استفاده در این کارزار تقریباً هر روز تغییر می‌کنند، تکیه بر دامنه‌ها برای شناسایی تهدید کافی نیست. در عوض، شاخص‌های پایدارتر کیت فیشینگ، از جمله فایل font1.woff2، منبع icons8-microsoft-word-94.png و زنجیره secure.html → project/*.zip می‌توانند در شناسایی فعالیت‌های مرتبط مؤثر باشند.

تقویت امنیت لایه ایمیل:
تیم‌های امنیتی باید امکان ارسال آرشیوهای محافظت‌شده با رمز عبور را نیز در سیاست‌های امنیتی خود در نظر بگیرند؛ چرا که چنین فایل‌هایی می‌توانند برای دور زدن برخی سامانه‌های تشخیص محتوای مخرب مورد استفاده قرار گیرند.

استفاده از تحلیل رفتاری و اطلاعات تهدید:
بررسی رفتار مرورگر، اسکریپت‌ها، فرایندها، دانلودها و ارتباطات شبکه می‌تواند اطلاعات بیشتری درباره زنجیره حمله در اختیار تحلیلگران قرار دهد. همچنین ارتباط دادن شاخص‌های پایدار با زیرساخت‌ها و حملات مشابه، امکان شناسایی سریع‌تر فعالیت‌های مرتبط را فراهم می‌کند.

فیشینگ با نرم‌افزارهای قانونی؛ تهدیدی رو به گسترش

این کارزار نمونه‌ای از روندی است که در آن مهاجمان به جای تکیه صرف بر بدافزارهای شناخته‌شده، از نرم‌افزارهای قانونی، سرویس‌های معتبر و زیرساخت‌های موقت برای پیشبرد حملات خود استفاده می‌کنند.

استفاده از نرم‌افزارهای RMM در این حملات اهمیت ویژه‌ای دارد؛ زیرا چنین ابزارهایی در حالت عادی برای مدیریت و پشتیبانی از سیستم‌ها طراحی شده‌اند و حضور آنها لزوماً به معنای فعالیت مخرب نیست. همین موضوع تشخیص سوءاستفاده را برای تیم‌های امنیت سایبری دشوارتر می‌کند.

گسترش این کارزار به ۴۶ کشور و هدف قرار گرفتن طیف متنوعی از صنایع نشان می‌دهد که حملات فیشینگ مبتنی بر سوءاستفاده از ابزارهای قانونی به یکی از چالش‌های جدی برای تیم‌های امنیت سایبری تبدیل شده‌اند؛ چالشی که مقابله با آن نیازمند تمرکز بیشتر بر رفتار، زنجیره حمله و زمینه فعالیت‌های مشکوک است، نه صرفاً شناسایی یک فایل، دامنه یا نرم‌افزار خاص.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث