به گزارش زوم تک به نقل از راوی لاکشمنان، سازمانهای مکزیکی همچنان توسط بازیگران تهدید مورد هدف قرار میگیرند تا نسخهای اصلاح شده از بدافزارهای AllaKore RAT و SystemBC را به عنوان بخشی از یک کمپین طولانیمدت توزیع کنند.
این فعالیت توسط Arctic Wolf Labs به یک گروه هکری با انگیزههای مالی به نام **Greedy Sponge** نسبت داده شده است. اعتقاد بر این است که این گروه از اوایل سال 2021 فعال بوده و به طور بیرویه طیف وسیعی از بخشها مانند خردهفروشی، کشاورزی، بخش دولتی، سرگرمی، تولید، حمل و نقل، خدمات تجاری، کالاهای سرمایهای و بانکداری را هدف قرار داده است.
این شرکت امنیت سایبری در تحلیلی که هفته گذشته منتشر شد، اعلام کرد: “بارگذاری AllaKore RAT به شدت اصلاح شده است تا بازیگران تهدید را قادر سازد تا اعتبارنامههای بانکی منتخب و اطلاعات احراز هویت منحصر به فرد را به سرور کنترل و فرماندهی (C2) خود ارسال کنند، با هدف انجام کلاهبرداری مالی.”
جزئیات این کمپین اولین بار توسط تیم تحقیقات و اطلاعات BlackBerry (که اکنون بخشی از Arctic Wolf است) در ژانویه 2024 مستند شد، با حملاتی که از فیشینگ یا نفوذ درایو-بای برای توزیع آرشیوهای ZIP تلهگذاری شده استفاده میکردند که در نهایت استقرار AllaKore RAT را تسهیل میکرد.
زنجیرههای حمله تحلیل شده توسط Arctic Wolf نشان میدهد که این تروجان دسترسی از راه دور (RAT) برای توزیع اختیاری بارهای ثانویه مانند **SystemBC** طراحی شده است، یک بدافزار مبتنی بر C که میزبانهای Windows آلوده را به پراکسیهای SOCKS5 تبدیل میکند تا به مهاجمان اجازه دهد با سرورهای C2 خود ارتباط برقرار کنند.
علاوه بر انتشار ابزارهای پراکسی قدرتمند، Greedy Sponge همچنین از اواسط سال 2024، رویکرد خود را اصلاح و به روز کرده تا اقدامات ژئوفنسینگ بهبود یافتهای را برای جلوگیری از تجزیه و تحلیل به کار گیرد.
این شرکت گفت: “در گذشته، ژئوفنسینگ به منطقه مکزیک در مرحله اول، از طریق یک دانلودر .NET که در فایل نصب کننده نرمافزار مخرب مایکروسافت (MSI) گنجانده شده بود، انجام میشد. این اکنون به سمت سرور منتقل شده است تا دسترسی به بارگذاری نهایی را محدود کند.”
نسخه جدیدتر به همان رویکرد قبلی پایبند است، توزیع فایلهای ZIP (“Actualiza_Policy_v01.zip”) که حاوی یک فایل اجرایی پراکسی Chrome قانونی و یک فایل MSI تروجانگذاری شده است که برای رها کردن **AllaKore RAT** مهندسی شده است، بدافزاری با قابلیتهایی برای ثبت کلیدها (keylogging)، گرفتن اسکرینشات، دانلود/آپلود فایل و کنترل از راه دور.
فایل MSI برای استقرار یک دانلودر .NET پیکربندی شده است، که مسئول بازیابی و راهاندازی تروجان دسترسی از راه دور از یک سرور خارجی (“manzisuape[.]com/amw”) و یک اسکریپت PowerShell برای اقدامات پاکسازی است.
این اولین بار نیست که AllaKore RAT در حملات به آمریکای لاتین استفاده میشود. در ماه مه 2024، HarfangLab و Cisco Talos فاش کردند که یک نوع AllaKore به نام AllaSenha (یا CarnavalHeist) توسط بازیگران تهدید از برزیل برای هدف قرار دادن موسسات بانکی این کشور استفاده شده است.
Arctic Wolf گفت: “با گذشت بیش از چهار سال از هدف قرار دادن فعالانه نهادهای مکزیکی، ما این بازیگر تهدید را پایدار، اما نه به طور خاص پیشرفته، میدانیم. انگیزه مالی کاملاً این بازیگر همراه با هدفگیری جغرافیایی محدود آنها بسیار متمایز است.”
“علاوه بر این، طول عمر عملیاتی آنها به موفقیت احتمالی عملیاتی اشاره دارد – به این معنی که آنها چیزی را پیدا کردهاند که برایشان کار میکند و به آن پایبند هستند. Greedy Sponge مدلهای زیرساختی مشابهی را در طول کمپینهای خود حفظ کرده است.”
افزایش سرقت اعتبار با بدافزارهای جدید
این پیشرفت در حالی رخ میدهد که eSentire جزئیات یک کمپین فیشینگ در ماه مه 2025 را منتشر کرد که از یک سرویس رمزنگار جدید به نام **Ghost Crypt** برای توزیع و اجرای **PureRAT** استفاده میکرد.
این شرکت کانادایی اشاره کرد: “دسترسی اولیه از طریق مهندسی اجتماعی به دست آمد، جایی که بازیگر تهدید خود را به عنوان یک مشتری جدید معرفی کرد و یک PDF حاوی لینکی به یک پوشه Zoho WorkDrive ارسال کرد که شامل فایلهای فشرده مخرب بود. مهاجم همچنین با تماس با قربانی و درخواست استخراج و اجرای فوری فایل، حس فوریت ایجاد کرد.”
بررسی بیشتر زنجیره حمله نشان داده است که فایل مخرب حاوی یک بارگذاری DLL است که با Ghost Crypt رمزگذاری شده است، و سپس این تروجان (یعنی DLL) را با استفاده از تکنیکی به نام **تزریق هیپنوتیزم فرآیند (process hypnosis injection)** به یک فرآیند قانونی csc.exe ویندوز استخراج و تزریق میکند.
Ghost Crypt، که اولین بار توسط یک بازیگر تهدید با همین نام در فرومهای سایبری در 15 آوریل 2025 تبلیغ شد، قابلیت دور زدن Microsoft Defender Antivirus را ارائه میدهد و چندین سارق، لودر و تروجان مانند Lumma، Rhadmanthys، StealC، BlueLoader، PureLoader، DCRat و XWorm را ارائه میدهد.
این کشف همچنین به دنبال ظهور نسخه جدیدی از **Neptune RAT** (با نام مستعار MasonRAT) است که از طریق فایلهای فریبدهنده جاوا اسکریپت توزیع میشود و به بازیگران تهدید اجازه میدهد دادههای حساس را استخراج کنند، اسکرینشات بگیرند، کلیدهای فشرده شده را ثبت کنند، بدافزار Clipper را رها کنند و بارهای اضافی DLL را دانلود کنند.
نصبکنندههای مخرب و Hijack Loader
در ماههای اخیر، حملات سایبری از نصبکنندههای مخرب Inno Setup استفاده کردهاند که به عنوان مجرایی برای **Hijack Loader** (با نام مستعار IDAT Loader) عمل میکنند و سپس سارق اطلاعات RedLine را توزیع میکنند.
تیم تحقیقات تهدید Splunk گفت: “این حمله از قابلیتهای اسکریپتنویسی Pascal در Inno Setup برای بازیابی و اجرای بارگذاری مرحله بعدی در یک میزبان آلوده یا هدفمند استفاده میکند. این تکنیک شباهت زیادی به رویکردی دارد که توسط یک لودر مخرب معروف Inno Setup به نام **D3F@ck Loader** استفاده میشود، که الگوی آلودگی مشابهی را دنبال میکند.”





نظرات در مورد : افزایش سرقت اعتبار و دسترسی از راه دور با گسترش بدافزارهای AllaKore، PureRAT و Hijack Loader