توبیت
آنتی ویروس پادویش

افزایش سرقت اعتبار و دسترسی از راه دور با گسترش بدافزارهای AllaKore، PureRAT و Hijack Loader

افزایش سرقت اعتبار

به گزارش زوم تک به نقل از راوی لاکشمنان، سازمان‌های مکزیکی همچنان توسط بازیگران تهدید مورد هدف قرار می‌گیرند تا نسخه‌ای اصلاح شده از بدافزارهای AllaKore RAT و SystemBC را به عنوان بخشی از یک کمپین طولانی‌مدت توزیع کنند.

کانال بله زوم تکگیفت کارت

این فعالیت توسط Arctic Wolf Labs به یک گروه هکری با انگیزه‌های مالی به نام **Greedy Sponge** نسبت داده شده است. اعتقاد بر این است که این گروه از اوایل سال 2021 فعال بوده و به طور بی‌رویه طیف وسیعی از بخش‌ها مانند خرده‌فروشی، کشاورزی، بخش دولتی، سرگرمی، تولید، حمل و نقل، خدمات تجاری، کالاهای سرمایه‌ای و بانکداری را هدف قرار داده است.

این شرکت امنیت سایبری در تحلیلی که هفته گذشته منتشر شد، اعلام کرد: “بارگذاری AllaKore RAT به شدت اصلاح شده است تا بازیگران تهدید را قادر سازد تا اعتبارنامه‌های بانکی منتخب و اطلاعات احراز هویت منحصر به فرد را به سرور کنترل و فرماندهی (C2) خود ارسال کنند، با هدف انجام کلاهبرداری مالی.”

جزئیات این کمپین اولین بار توسط تیم تحقیقات و اطلاعات BlackBerry (که اکنون بخشی از Arctic Wolf است) در ژانویه 2024 مستند شد، با حملاتی که از فیشینگ یا نفوذ درایو-بای برای توزیع آرشیوهای ZIP تله‌گذاری شده استفاده می‌کردند که در نهایت استقرار AllaKore RAT را تسهیل می‌کرد.

زنجیره‌های حمله تحلیل شده توسط Arctic Wolf نشان می‌دهد که این تروجان دسترسی از راه دور (RAT) برای توزیع اختیاری بارهای ثانویه مانند **SystemBC** طراحی شده است، یک بدافزار مبتنی بر C که میزبان‌های Windows آلوده را به پراکسی‌های SOCKS5 تبدیل می‌کند تا به مهاجمان اجازه دهد با سرورهای C2 خود ارتباط برقرار کنند.

علاوه بر انتشار ابزارهای پراکسی قدرتمند، Greedy Sponge همچنین از اواسط سال 2024، رویکرد خود را اصلاح و به روز کرده تا اقدامات ژئوفنسینگ بهبود یافته‌ای را برای جلوگیری از تجزیه و تحلیل به کار گیرد.

این شرکت گفت: “در گذشته، ژئوفنسینگ به منطقه مکزیک در مرحله اول، از طریق یک دانلودر .NET که در فایل نصب کننده نرم‌افزار مخرب مایکروسافت (MSI) گنجانده شده بود، انجام می‌شد. این اکنون به سمت سرور منتقل شده است تا دسترسی به بارگذاری نهایی را محدود کند.”

نسخه جدیدتر به همان رویکرد قبلی پایبند است، توزیع فایل‌های ZIP (“Actualiza_Policy_v01.zip”) که حاوی یک فایل اجرایی پراکسی Chrome قانونی و یک فایل MSI تروجان‌گذاری شده است که برای رها کردن **AllaKore RAT** مهندسی شده است، بدافزاری با قابلیت‌هایی برای ثبت کلیدها (keylogging)، گرفتن اسکرین‌شات، دانلود/آپلود فایل و کنترل از راه دور.

فایل MSI برای استقرار یک دانلودر .NET پیکربندی شده است، که مسئول بازیابی و راه‌اندازی تروجان دسترسی از راه دور از یک سرور خارجی (“manzisuape[.]com/amw”) و یک اسکریپت PowerShell برای اقدامات پاکسازی است.

این اولین بار نیست که AllaKore RAT در حملات به آمریکای لاتین استفاده می‌شود. در ماه مه 2024، HarfangLab و Cisco Talos فاش کردند که یک نوع AllaKore به نام AllaSenha (یا CarnavalHeist) توسط بازیگران تهدید از برزیل برای هدف قرار دادن موسسات بانکی این کشور استفاده شده است.

Arctic Wolf گفت: “با گذشت بیش از چهار سال از هدف قرار دادن فعالانه نهادهای مکزیکی، ما این بازیگر تهدید را پایدار، اما نه به طور خاص پیشرفته، می‌دانیم. انگیزه مالی کاملاً این بازیگر همراه با هدف‌گیری جغرافیایی محدود آنها بسیار متمایز است.”

“علاوه بر این، طول عمر عملیاتی آنها به موفقیت احتمالی عملیاتی اشاره دارد – به این معنی که آنها چیزی را پیدا کرده‌اند که برایشان کار می‌کند و به آن پایبند هستند. Greedy Sponge مدل‌های زیرساختی مشابهی را در طول کمپین‌های خود حفظ کرده است.”


افزایش سرقت اعتبار با بدافزارهای جدید

این پیشرفت در حالی رخ می‌دهد که eSentire جزئیات یک کمپین فیشینگ در ماه مه 2025 را منتشر کرد که از یک سرویس رمزنگار جدید به نام **Ghost Crypt** برای توزیع و اجرای **PureRAT** استفاده می‌کرد.

این شرکت کانادایی اشاره کرد: “دسترسی اولیه از طریق مهندسی اجتماعی به دست آمد، جایی که بازیگر تهدید خود را به عنوان یک مشتری جدید معرفی کرد و یک PDF حاوی لینکی به یک پوشه Zoho WorkDrive ارسال کرد که شامل فایل‌های فشرده مخرب بود. مهاجم همچنین با تماس با قربانی و درخواست استخراج و اجرای فوری فایل، حس فوریت ایجاد کرد.”

بررسی بیشتر زنجیره حمله نشان داده است که فایل مخرب حاوی یک بارگذاری DLL است که با Ghost Crypt رمزگذاری شده است، و سپس این تروجان (یعنی DLL) را با استفاده از تکنیکی به نام **تزریق هیپنوتیزم فرآیند (process hypnosis injection)** به یک فرآیند قانونی csc.exe ویندوز استخراج و تزریق می‌کند.

Ghost Crypt، که اولین بار توسط یک بازیگر تهدید با همین نام در فروم‌های سایبری در 15 آوریل 2025 تبلیغ شد، قابلیت دور زدن Microsoft Defender Antivirus را ارائه می‌دهد و چندین سارق، لودر و تروجان مانند Lumma، Rhadmanthys، StealC، BlueLoader، PureLoader، DCRat و XWorm را ارائه می‌دهد.

این کشف همچنین به دنبال ظهور نسخه جدیدی از **Neptune RAT** (با نام مستعار MasonRAT) است که از طریق فایل‌های فریب‌دهنده جاوا اسکریپت توزیع می‌شود و به بازیگران تهدید اجازه می‌دهد داده‌های حساس را استخراج کنند، اسکرین‌شات بگیرند، کلیدهای فشرده شده را ثبت کنند، بدافزار Clipper را رها کنند و بارهای اضافی DLL را دانلود کنند.


نصب‌کننده‌های مخرب و Hijack Loader

در ماه‌های اخیر، حملات سایبری از نصب‌کننده‌های مخرب Inno Setup استفاده کرده‌اند که به عنوان مجرایی برای **Hijack Loader** (با نام مستعار IDAT Loader) عمل می‌کنند و سپس سارق اطلاعات RedLine را توزیع می‌کنند.

تیم تحقیقات تهدید Splunk گفت: “این حمله از قابلیت‌های اسکریپت‌نویسی Pascal در Inno Setup برای بازیابی و اجرای بارگذاری مرحله بعدی در یک میزبان آلوده یا هدفمند استفاده می‌کند. این تکنیک شباهت زیادی به رویکردی دارد که توسط یک لودر مخرب معروف Inno Setup به نام **D3F@ck Loader** استفاده می‌شود، که الگوی آلودگی مشابهی را دنبال می‌کند.”

 

به این پست امتیاز بدید

نظرات در مورد : افزایش سرقت اعتبار و دسترسی از راه دور با گسترش بدافزارهای AllaKore، PureRAT و Hijack Loader

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *