استفاده از ابزارهای قانونی برای دور زدن دفاعهای امنیتی
بر اساس گزارش شرکت Securonix، مهاجمان در این کمپین از ابزارهای شناختهشدهای مانند SimpleHelp و ScreenConnect استفاده کردهاند. از آنجا که این نرمافزارها بهطور قانونی در بسیاری از سازمانها مورد استفاده قرار میگیرند، نصب آنها توسط کاربران بدون شک و تردید انجام میشود و همین موضوع باعث دور زدن سیستمهای امنیتی میشود.
کارشناسان اعلام کردهاند استفاده همزمان از این دو ابزار نشاندهنده طراحی یک معماری «دسترسی دوگانه» است؛ به این معنا که حتی در صورت شناسایی و مسدود شدن یکی از کانالها، مهاجمان همچنان قادر به حفظ دسترسی خود خواهند بود.
آغاز حمله با ایمیل جعلی سازمان تأمین اجتماعی آمریکا
این حمله با ارسال ایمیلهای فیشینگ آغاز میشود که خود را بهعنوان پیام رسمی از سازمان تأمین اجتماعی آمریکا (SSA) معرفی میکنند. در این ایمیلها از کاربر خواسته میشود برای تأیید آدرس ایمیل خود، یک گزارش یا صورتحساب را دانلود کند.
لینک موجود در ایمیل کاربران را به یک وبسایت قانونی اما هکشده هدایت میکند که بهمنظور عبور از فیلترهای اسپم انتخاب شده است. پس از آن، فایل مخرب از یک دامنه دیگر که تحت کنترل مهاجمان است دانلود میشود.
نصب بدافزار و ایجاد دسترسی پایدار
پس از اجرای فایل دانلودشده که بهصورت یک سند جعلی نمایش داده میشود، بدافزار بهعنوان یک سرویس ویندوز نصب شده و قابلیت ماندگاری حتی در حالت Safe Mode را نیز دارد. این بدافزار همچنین دارای مکانیزم «خودترمیمی» است که در صورت متوقف شدن، بهصورت خودکار مجدداً فعال میشود.
بدافزار بهطور مداوم وضعیت سیستم را بررسی کرده و اطلاعات مربوط به نرمافزارهای امنیتی نصبشده و حضور کاربر را در بازههای زمانی مشخص جمعآوری میکند.
دسترسی کامل به سیستم قربانی
ابزار SimpleHelp با دریافت دسترسیهای سطح بالا، امکان کنترل کامل سیستم را برای مهاجم فراهم میکند. این دسترسی شامل مشاهده صفحه نمایش، ثبت و ارسال کلیدهای فشردهشده و دسترسی به منابع کاربر است.
در ادامه، مهاجمان ابزار ScreenConnect را نیز نصب میکنند تا در صورت از دست رفتن یکی از کانالهای ارتباطی، همچنان بتوانند به سیستم دسترسی داشته باشند.
ایجاد زیرساخت پایدار برای حملات بعدی
به گفته محققان، نسخه مورد استفاده از SimpleHelp مجموعهای کامل از قابلیتهای مدیریت از راه دور را ارائه میدهد. در نتیجه، سیستم قربانی به حالتی درمیآید که مهاجم میتواند در هر زمان به آن بازگردد، دستورات خود را بدون جلب توجه اجرا کند، فایلها را منتقل کند و حتی به سایر سیستمهای شبکه نفوذ کند.
نکته قابل توجه این است که بسیاری از ابزارهای امنیتی سنتی قادر به شناسایی این فعالیتها نیستند، زیرا نرمافزارهای مورد استفاده دارای امضای دیجیتال معتبر هستند و بهعنوان ابزارهای قانونی شناخته میشوند.
ارتباط با فعالیتهای باجافزاری
اگرچه عامل دقیق این حمله مشخص نشده، اما تحلیلها نشان میدهد این کمپین میتواند با فعالیتهای «دسترسی اولیه» (Initial Access Broker) یا عملیاتهای پیشزمینه حملات باجافزاری مرتبط باشد؛ به این معنا که هدف اصلی، فراهم کردن دسترسی برای حملات بزرگتر در مراحل بعدی است.
این کمپین نمونهای از روند رو به رشد سوءاستفاده از ابزارهای قانونی در حملات سایبری است؛ رویکردی که شناسایی تهدیدات را برای سیستمهای امنیتی پیچیدهتر میکند. کارشناسان توصیه میکنند سازمانها علاوه بر استفاده از ابزارهای امنیتی، آموزش کاربران و نظارت دقیق بر فعالیتهای غیرعادی را در اولویت قرار دهند.




نظرات در مورد : حمله فیشینگ گسترده به بیش از ۸۰ سازمان با سوءاستفاده از ابزارهای RMM قانونی