آنتی ویروس پادویش خرید طلا از میلادزر

بیش از ۲۰ وب سایت دولتی برزیل هک شدند و به کانال توزیع بدافزار تبدیل شدند

بیش از ۲۰ وب سایت دولتی برزیل هک شدند و به کانال توزیع بدافزار تبدیل شدند

به گزارش زوم تک، پژوهشگران شرکت ANY.RUN از شناسایی یک عملیات سایبری گسترده با نام PhantomEnigma خبر داده اند که در آن بیش از ۲۰ وب سایت دولتی برزیل هک شده و برای توزیع بدافزار مورد استفاده قرار گرفته اند. این کمپین با سوءاستفاده از دامنه های رسمی دولتی و ایمیل های معتبر، موفق شده مدت زیادی از دید سامانه های امنیتی پنهان بماند و بانک ها و سازمان های دولتی را در معرض خطر قرار دهد.

کانال بله زوم تکگیفت کارت

سوءاستفاده از وب سایت های دولتی برای جلب اعتماد قربانیان

مهاجمان حملات خود را با ارسال اسناد جعلی با ظاهری رسمی آغاز می کردند. این اسناد با عناوینی مانند «ابلاغیه پلیس» یا «وکالت نامه دیجیتال» طراحی شده بودند و در برخی موارد شامل کد QR یا لینک هایی بودند که کاربران را به وب سایت های آلوده هدایت می کردند.

در بسیاری از موارد، ایمیل ها از طریق حساب های دولتی هک شده ارسال می شدند و به دلیل عبور موفق از مکانیزم های امنیتی SPF، DKIM و DMARC، کاملا معتبر به نظر می رسیدند و احتمال فریب کاربران را افزایش می دادند.

دامنه های رسمی gov.br به ابزار توزیع بدافزار تبدیل شدند

تحقیقات نشان داد مهاجمان از چندین وب سایت رسمی با دامنه .gov.br برای هدایت قربانیان به فایل های مخرب استفاده کرده اند. از جمله این وب سایت ها می توان به سامانه های وابسته به شهرداری ها، پلیس، آتش نشانی و نهادهای قضایی برزیل اشاره کرد.

پژوهشگران تاکید کردند این وب سایت ها لزوما هدف نهایی حمله نبودند، بلکه به عنوان زیرساختی قابل اعتماد برای انتقال قربانیان به مرحله بعدی حمله مورد سوءاستفاده قرار گرفته بودند.

PhantomEnigma در سال ۲۰۲۶ پیچیده تر شده است

بررسی ها نشان می دهد این کمپین که در ابتدا بیشتر بانک ها را هدف قرار می داد، در سال ۲۰۲۶ به سمت سوءاستفاده از زیرساخت های دولتی حرکت کرده است. همزمان، بدافزار مورد استفاده نیز از یک ابزار سرقت اطلاعات بانکی ساده به یک در پشتی ماژولار مبتنی بر Node.js و Inno Setup تبدیل شده که توانایی اجرای کدهای JavaScript و دریافت بدافزارهای جدید را دارد.

مراحل حمله چگونه انجام می شود؟

زنجیره آلودگی با یک ایمیل فیشینگ آغاز می شود. پس از کلیک کاربر روی لینک یا اسکن کد QR، او ابتدا به یک وب سایت دولتی هک شده یا دامنه ای مشابه وب سایت های پلیس هدایت می شود. سپس یک فایل نصب آلوده اجرا شده و نسخه دستکاری شده یک برنامه قانونی روی سیستم نصب می شود.

در ادامه، یک فایل مخرب با نام index.js فعال شده، اطلاعات سیستم را جمع آوری می کند، ماندگاری خود را در دستگاه حفظ می کند و ارتباط خود را با سرورهای فرماندهی و کنترل برقرار می سازد. در نهایت نیز امکان دانلود و اجرای انواع بدافزارهای دیگر مانند ابزارهای سرقت اطلاعات، لودرها یا نرم افزارهای مدیریت از راه دور فراهم می شود.

در پشتی ماژولار با قابلیت اجرای دستورات از راه دور

پژوهشگران دریافتند درون نسخه دستکاری شده برخی نرم افزارهای قانونی مانند Boostnote یک در پشتی پیشرفته قرار گرفته است که می تواند نام کاربری، نام رایانه و سایر اطلاعات سیستم را جمع آوری کند، شناسه اختصاصی برای هر قربانی ایجاد کند، هر سه دقیقه یک بار با سرور فرماندهی ارتباط برقرار کند و حتی کدهای JavaScript را به صورت مستقیم با استفاده از تابع eval() اجرا کند.

این طراحی ماژولار باعث می شود مهاجمان بدون تغییر فایل اولیه، در هر زمان بدافزار جدیدی را روی سیستم قربانی نصب کنند و حمله را گسترش دهند.

بانک ها و سازمان های دولتی بیشترین خطر را احساس می کنند

کارشناسان ANY.RUN هشدار داده اند که استفاده از دامنه های رسمی دولتی، ایمیل های معتبر و فایل هایی که در ابتدا سالم به نظر می رسند، تشخیص این حملات را بسیار دشوار می کند. در صورت موفقیت حمله، مهاجمان می توانند به اطلاعات حساس، حساب های کاربری، داده های مالی و زیرساخت های داخلی سازمان ها دسترسی پیدا کنند.

توصیه های امنیتی برای مقابله با PhantomEnigma

متخصصان امنیت توصیه می کنند سازمان ها آموزش کارکنان درباره ایمیل های ظاهرا رسمی را جدی بگیرند، صرفا به معتبر بودن دامنه یا عبور ایمیل از مکانیزم های احراز هویت اعتماد نکنند و از تحلیل رفتاری، پایش مداوم شبکه و شکار تهدید برای شناسایی حملات پیشرفته استفاده کنند.

پژوهشگران تاکید می کنند شناسایی زودهنگام این نوع ایمیل ها می تواند از سرقت اطلاعات، نصب بدافزارهای مرحله دوم و گسترش آلودگی در شبکه سازمان جلوگیری کند.

به این پست امتیاز بدید

نظرات در مورد : بیش از ۲۰ وب سایت دولتی برزیل هک شدند و به کانال توزیع بدافزار تبدیل شدند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *