به گزارش زوم تک از هکر نیوز، محققان امنیت سایبری به تازگی جزئیاتی را در مورد یک گروه هکری که پیش از این مستند نشده بود و با نام TA585 شناخته می شود، منتشر کرده اند. مشاهده شده است که این گروه از طریق کمپین های فیشینگ، یک بدافزار آماده به نام MonsterV2 را توزیع می کند.
معرفی گروه هکری TA585: یک تهدید خودکفا
تیم تحقیقاتی شرکت پروف پوینت (Proofpoint) این خوشه فعالیت تهدید آمیز را “پیچیده” توصیف کرده و اشاره کرده است که این گروه از تکنیک های تزریق وب و بررسی های فیلترینگ به عنوان بخشی از زنجیره های حمله خود استفاده می کند. محققان این تیم می گویند: “گروه TA585 از این جهت قابل توجه است که به نظر می رسد مالک کل زنجیره حمله خود با تکنیک های تحویل چندگانه است. این گروه به جای بهره گیری از سایر عوامل تهدید – مانند پرداخت هزینه برای توزیع، خرید دسترسی از دلالان دسترسی اولیه، یا استفاده از یک سیستم تحویل ترافیک شخص ثالث – زیرساخت، تحویل و نصب بدافزار خود را مدیریت می کند.”
بدافزار MonsterV2: یک ابزار مخرب چند کاره
بدافزار MonsterV2 یک تروجان دسترسی از راه دور (RAT)، سارق اطلاعات (Stealer) و بارگذار (Loader) است که پروف پوینت برای اولین بار تبلیغات آن را در انجمن های مجرمانه در فوریه ۲۰۲۵ مشاهده کرد. لازم به ذکر است که MonsterV2 با نام Aurotun Stealer (که یک غلط املایی از “autorun” است) نیز شناخته می شود و قبلا از طریق بدافزار CastleLoader (معروف به CastleBot) توزیع شده است.
زنجیره های حمله پیچیده و روش های توزیع
این گروه هکری از چندین روش خلاقانه و پیچیده برای آلوده کردن قربانیان خود استفاده می کند که هر کدام برای فریب دادن انواع مختلفی از کاربران طراحی شده اند.

روش اول: فریب کاربران با ایمیل های خدمات درآمد داخلی آمریکا (IRS)
در کمپین های فیشینگ توزیع کننده این بدافزار، از طعمه هایی با موضوع خدمات درآمد داخلی ایالات متحده (IRS) برای فریب کاربران جهت کلیک بر روی URL های جعلی استفاده می شود. این لینک ها کاربر را به یک فایل PDF هدایت می کنند که به نوبه خود، به یک صفحه وب لینک داده شده است. این صفحه وب از تاکتیک مهندسی اجتماعی ClickFix برای فعال کردن آلودگی از طریق اجرای یک دستور مخرب در کادر محاوره ای Run ویندوز یا ترمینال پاورشل استفاده می کند. این دستور پاورشل برای اجرای یک اسکریپت پاورشل مرحله بعدی طراحی شده است که در نهایت MonsterV2 را مستقر می کند.
روش دوم: تزریق جاوا اسکریپت و کپچا های جعلی
در موج های بعدی حملات که در آوریل ۲۰۲۵ شناسایی شد، مهاجمان به تزریق جاوا اسکریپت مخرب در وب سایت های قانونی روی آوردند. این کد مخرب، پوشش های تأیید کپچای (CAPTCHA) جعلی را نمایش می دهد تا حمله را از طریق همان تاکتیک ClickFix آغاز کند و در نهایت منجر به تحویل بدافزار از طریق یک دستور پاورشل شود. در تکرار های اولیه این کمپین، بدافزار Lumma Stealer توزیع می شد، اما TA585 در اوایل سال ۲۰۲۵ به استفاده از MonsterV2 روی آورد. جالب اینجاست که تزریق جاوا اسکریپت و زیرساخت مرتبط با آن (intlspring[.]com) به توزیع بدافزار Rhadamanthys Stealer نیز مرتبط بوده است.
روش سوم: سوء استفاده از اعلان های گیت هاب
مجموعه سوم کمپین های انجام شده توسط TA585 از اعلان های ایمیلی از طرف گیت هاب استفاده کرده است. این اعلان ها زمانی فعال می شوند که کاربران گیت هاب در اطلاعیه های امنیتی جعلی که حاوی URL هایی منتهی به وب سایت های تحت کنترل مهاجم هستند، تگ شوند. هر دو این خوشه های فعالیت – که حول تزریق های وب و هشدارهای جعلی گیت هاب می چرخند – با چارچوبی به نام CoreSecThree مرتبط هستند که طبق گزارش PRODAFT، یک “چارچوب پیچیده” است که از فوریه ۲۰۲۲ فعال بوده و “به طور مداوم” برای انتشار بدافزار های سارق اطلاعات استفاده شده است.
قابلیت های گسترده بدافزار MonsterV2
MonsterV2 یک بدافزار با امکانات کامل است که می تواند داده های حساس را سرقت کند، به عنوان یک کلیپر (Clipper) با جایگزین کردن آدرس های ارز دیجیتال در کلیپ بورد سیستم های آلوده با آدرس های کیف پول ارائه شده توسط عامل تهدید عمل کند، کنترل از راه دور را با استفاده از HVNC (محاسبات شبکه مجازی پنهان) برقرار کند، دستورات را از یک سرور خارجی دریافت و اجرا کند، و بار های اضافی را دانلود کند.
مدل تجاری و جزئیات فنی بدافزار
این بدافزار توسط یک عامل روسی زبان با قیمت ۸۰۰ دلار در ماه برای نسخه “استاندارد” فروخته می شود، در حالی که نسخه “Enterprise” که با پشتیبانی از سارق اطلاعات، بارگذار، HVNC و پروتکل ابزار توسعه دهندگان کروم (CDP) ارائه می شود، ۲۰۰۰ دلار در ماه هزینه دارد. یک جنبه قابل توجه این بدافزار این است که از آلوده کردن کشورهای مشترک المنافع (CIS) خودداری می کند. MonsterV2 معمولا با استفاده از یک رمزگذار C++ به نام SonicCrypt بسته بندی می شود و به این ترتیب با اجرای یک سری بررسی های ضد تحلیل قبل از رمزگشایی و بارگذاری بار اصلی، از شناسایی فرار می کند.
مراحل اجرا و فرار از تحلیل
پس از اجرا، بدافزار توابع API ویندوز را که برای عملکرد آن حیاتی هستند، رمزگشایی و فراخوانی می کند و علاوه بر این، امتیازات خود را ارتقا می دهد. سپس یک پیکربندی تعبیه شده را برای اتصال به سرور فرمان و کنترل (C2) رمزگشایی می کند و همچنین مسیر بعدی خود را بر اساس پارامتر های تنظیم شده تعیین می کند. این پارامترها شامل موارد ضد دیباگ، ضد سندباکس، ایجاد پایداری در سیستم و تلاش برای ارتقای سطح دسترسی است.
ارتباط با سرور فرمان و کنترل (C2)
اگر بدافزار با موفقیت با سرور C2 ارتباط برقرار کند، اطلاعات اولیه سیستم و موقع





نظرات در مورد : افشای زنجیره حمله گروه هکری TA585 و قابلیت های بدافزار چند منظوره MonsterV2