آمریکا هدف اصلی کارزار فیشینگ RMM در ۴۶ کشور شد
آمریکا هدف اصلی یک کارزار فیشینگ RMM در ۴۶ کشور شده است؛ مهاجمان با اسناد جعلی و سوءاستفاده از نرمافزارهای قانونی، قربانیان را هدف قرار میدهند.
یک کارزار گسترده فیشینگ که در ابتدا به دلیل استفاده از فرمهای مالیاتی آژانس درآمد کانادا (CRA) به عنوان تهدیدی علیه کاربران کانادایی شناسایی شده بود، اکنون ابعاد بسیار گستردهتری پیدا کرده و اهدافی در ۴۶ کشور جهان را دربر گرفته است.
بررسیهای انجامشده نشان میدهد حدود ۴۵ درصد از فعالیتهای شناساییشده این کارزار مربوط به ایالات متحده بوده و آمریکا به اصلیترین هدف جغرافیایی مهاجمان تبدیل شده است. پژوهشگران شرکت ANY.RUN تاکنون ۶۰۱ مورد مرتبط با این عملیات را شناسایی کردهاند؛ عملیاتی که با استفاده از اسناد جعلی، قربانیان را به نصب نرمافزارهای قانونی مدیریت و نظارت از راه دور (RMM) ترغیب میکند.
مهاجمان برای افزایش نرخ موفقیت حملات، محتوای فریبنده خود را متناسب با کشور و نوع قربانی تغییر میدهند. پیامهای مرتبط با شرکتهای حملونقل و UPS، فایلهای PDF منتسب به Adobe، اطلاعیههای مالیاتی، موضوعات مرتبط با سازمان تأمین اجتماعی آمریکا، فاکتورها و انواع دیگر اسناد، از جمله طعمههایی هستند که در این کارزار مورد استفاده قرار گرفتهاند.
یکی دیگر از ویژگیهای این عملیات، استفاده از زیرساختهای موقت و دائماً در حال تغییر است. مهاجمان با بهرهگیری از سرویسهایی مانند Vercel، GitHub Pages، Netlify و وبسایتهای هکشده، مسیر توزیع حملات را مرتباً تغییر میدهند تا شناسایی و ردیابی آنها دشوارتر شود.
زیرساخت حمله تقریباً هر روز تغییر میکند
اگرچه الگوی کلی حمله نسبتاً پایدار باقی مانده، زیرساخت مورد استفاده مهاجمان با سرعت زیادی تغییر میکند. پژوهشگران ANY.RUN موفق به شناسایی ۴۲۵ URL مرتبط با کیت فیشینگ در ۲۴۰ میزبان شدهاند که از میان آنها، ۹۴ درصد تنها برای یک روز مشاهده شدهاند.
مهاجمان علاوه بر Vercel، GitHub Pages و Netlify، از وبسایتهای آلوده نیز برای میزبانی و توزیع محتوای مخرب استفاده کردهاند. همچنین بخشی از محمولههای حمله روی سرویسهایی مانند Amazon S3، Cloudflare R2، GitHub، DigitalOcean Spaces، Dropbox و GoFile قرار گرفته است.
با وجود تغییر سریع دامنهها و زیرساختها، کیت فیشینگ مورد استفاده مهاجمان نشانههای نسبتاً پایداری از خود بر جای میگذارد. وجود فایلها و منابع مشترک مانند font1.woff2، تصاویر تکرارشونده و همچنین الگوی تحویل secure.html → project/*.zip به پژوهشگران کمک کرده است تا زیرساختهای ظاهراً مستقل را به یک کارزار واحد مرتبط کنند.
آموزش، فناوری و دولت در صدر اهداف
بررسی فعالیتهای این کارزار نشان میدهد بخشهای آموزش، فناوری و دولت از جمله اهداف اصلی مهاجمان هستند. در کنار این حوزهها، سازمانهای فعال در بخشهای بانکی، مالی و تولیدی نیز به شکل قابل توجهی هدف حملات قرار گرفتهاند.
این حملات نشان میدهد مهاجمان تلاش میکنند با استفاده از نرمافزارهای قانونی و قابل اعتماد، فعالیت خود را از دید سامانههای امنیتی پنهان کنند. در واقع، مشکل اصلی تنها شناسایی یک بدافزار مشخص نیست؛ بلکه زنجیرهای از سرویسها و ابزارهای مشروع برای اجرای یک حمله فیشینگ استفاده میشود.
چرا شناسایی این نوع حملات دشوار است؟
در این کارزار، دامنهها و حتی محصولات RMM مورد استفاده میتوانند به سرعت کنار گذاشته و با گزینههای جدید جایگزین شوند، اما زنجیره اصلی تحویل حمله تغییرات بسیار کمتری دارد.
به همین دلیل، شناسایی تهدید نمیتواند صرفاً بر اساس تشخیص بدافزار، اعتبار دامنهها یا شاخصهای سنتی نفوذ (IOC) انجام شود. تیمهای مرکز عملیات امنیت یا SOC باید رفتار کلی سیستم و زمینهای را که فعالیت مشکوک در آن رخ داده است نیز بررسی کنند تا بتوانند استفاده قانونی از نرمافزارهای RMM را از سوءاستفاده مهاجمان تشخیص دهند.
توصیههای امنیتی برای مقابله با فیشینگ RMM
کارشناسان امنیتی برای مقابله با این نوع حملات بر چند رویکرد اصلی تأکید دارند.
دفاع مستقل از محصول:
نرمافزارهای قانونی میتوانند مورد سوءاستفاده قرار گیرند و مهاجمان نیز ممکن است میان محصولات و ارائهدهندگان مختلف جابهجا شوند. بنابراین دفاع امنیتی نباید تنها به شناسایی یک محصول خاص وابسته باشد و باید بر زنجیره تحویل حمله و فعالیتهای غیرمجاز دسترسی از راه دور تمرکز کند.
شناسایی الگوهای ثابت حمله:
با توجه به اینکه دامنههای مورد استفاده در این کارزار تقریباً هر روز تغییر میکنند، تکیه بر دامنهها برای شناسایی تهدید کافی نیست. در عوض، شاخصهای پایدارتر کیت فیشینگ، از جمله فایل font1.woff2، منبع icons8-microsoft-word-94.png و زنجیره secure.html → project/*.zip میتوانند در شناسایی فعالیتهای مرتبط مؤثر باشند.
تقویت امنیت لایه ایمیل:
تیمهای امنیتی باید امکان ارسال آرشیوهای محافظتشده با رمز عبور را نیز در سیاستهای امنیتی خود در نظر بگیرند؛ چرا که چنین فایلهایی میتوانند برای دور زدن برخی سامانههای تشخیص محتوای مخرب مورد استفاده قرار گیرند.
استفاده از تحلیل رفتاری و اطلاعات تهدید:
بررسی رفتار مرورگر، اسکریپتها، فرایندها، دانلودها و ارتباطات شبکه میتواند اطلاعات بیشتری درباره زنجیره حمله در اختیار تحلیلگران قرار دهد. همچنین ارتباط دادن شاخصهای پایدار با زیرساختها و حملات مشابه، امکان شناسایی سریعتر فعالیتهای مرتبط را فراهم میکند.
فیشینگ با نرمافزارهای قانونی؛ تهدیدی رو به گسترش
این کارزار نمونهای از روندی است که در آن مهاجمان به جای تکیه صرف بر بدافزارهای شناختهشده، از نرمافزارهای قانونی، سرویسهای معتبر و زیرساختهای موقت برای پیشبرد حملات خود استفاده میکنند.
استفاده از نرمافزارهای RMM در این حملات اهمیت ویژهای دارد؛ زیرا چنین ابزارهایی در حالت عادی برای مدیریت و پشتیبانی از سیستمها طراحی شدهاند و حضور آنها لزوماً به معنای فعالیت مخرب نیست. همین موضوع تشخیص سوءاستفاده را برای تیمهای امنیت سایبری دشوارتر میکند.
گسترش این کارزار به ۴۶ کشور و هدف قرار گرفتن طیف متنوعی از صنایع نشان میدهد که حملات فیشینگ مبتنی بر سوءاستفاده از ابزارهای قانونی به یکی از چالشهای جدی برای تیمهای امنیت سایبری تبدیل شدهاند؛ چالشی که مقابله با آن نیازمند تمرکز بیشتر بر رفتار، زنجیره حمله و زمینه فعالیتهای مشکوک است، نه صرفاً شناسایی یک فایل، دامنه یا نرمافزار خاص.