آنتی ویروس پادویش

حمله فیشینگ گسترده به بیش از ۸۰ سازمان با سوءاستفاده از ابزارهای RMM قانونی

حمله فیشینگ
پژوهشگران امنیت سایبری از شناسایی یک کمپین فیشینگ فعال خبر داده‌اند که از آوریل ۲۰۲۵ آغاز شده و با سوءاستفاده از نرم‌افزارهای قانونی مدیریت و نظارت از راه دور (RMM)، دسترسی پایدار به سیستم‌های قربانیان ایجاد می‌کند. این عملیات که با نام VENOMOUS#HELPER شناخته می‌شود، تاکنون بیش از ۸۰ سازمان را هدف قرار داده که عمدتاً در ایالات متحده مستقر هستند.

کانال بله زوم تکگیفت کارت

استفاده از ابزارهای قانونی برای دور زدن دفاع‌های امنیتی

بر اساس گزارش شرکت Securonix، مهاجمان در این کمپین از ابزارهای شناخته‌شده‌ای مانند SimpleHelp و ScreenConnect استفاده کرده‌اند. از آنجا که این نرم‌افزارها به‌طور قانونی در بسیاری از سازمان‌ها مورد استفاده قرار می‌گیرند، نصب آن‌ها توسط کاربران بدون شک و تردید انجام می‌شود و همین موضوع باعث دور زدن سیستم‌های امنیتی می‌شود.

کارشناسان اعلام کرده‌اند استفاده همزمان از این دو ابزار نشان‌دهنده طراحی یک معماری «دسترسی دوگانه» است؛ به این معنا که حتی در صورت شناسایی و مسدود شدن یکی از کانال‌ها، مهاجمان همچنان قادر به حفظ دسترسی خود خواهند بود.

آغاز حمله با ایمیل جعلی سازمان تأمین اجتماعی آمریکا

این حمله با ارسال ایمیل‌های فیشینگ آغاز می‌شود که خود را به‌عنوان پیام رسمی از سازمان تأمین اجتماعی آمریکا (SSA) معرفی می‌کنند. در این ایمیل‌ها از کاربر خواسته می‌شود برای تأیید آدرس ایمیل خود، یک گزارش یا صورت‌حساب را دانلود کند.

لینک موجود در ایمیل کاربران را به یک وب‌سایت قانونی اما هک‌شده هدایت می‌کند که به‌منظور عبور از فیلترهای اسپم انتخاب شده است. پس از آن، فایل مخرب از یک دامنه دیگر که تحت کنترل مهاجمان است دانلود می‌شود.

نصب بدافزار و ایجاد دسترسی پایدار

پس از اجرای فایل دانلودشده که به‌صورت یک سند جعلی نمایش داده می‌شود، بدافزار به‌عنوان یک سرویس ویندوز نصب شده و قابلیت ماندگاری حتی در حالت Safe Mode را نیز دارد. این بدافزار همچنین دارای مکانیزم «خودترمیمی» است که در صورت متوقف شدن، به‌صورت خودکار مجدداً فعال می‌شود.

بدافزار به‌طور مداوم وضعیت سیستم را بررسی کرده و اطلاعات مربوط به نرم‌افزارهای امنیتی نصب‌شده و حضور کاربر را در بازه‌های زمانی مشخص جمع‌آوری می‌کند.

دسترسی کامل به سیستم قربانی

ابزار SimpleHelp با دریافت دسترسی‌های سطح بالا، امکان کنترل کامل سیستم را برای مهاجم فراهم می‌کند. این دسترسی شامل مشاهده صفحه نمایش، ثبت و ارسال کلیدهای فشرده‌شده و دسترسی به منابع کاربر است.

در ادامه، مهاجمان ابزار ScreenConnect را نیز نصب می‌کنند تا در صورت از دست رفتن یکی از کانال‌های ارتباطی، همچنان بتوانند به سیستم دسترسی داشته باشند.

ایجاد زیرساخت پایدار برای حملات بعدی

به گفته محققان، نسخه مورد استفاده از SimpleHelp مجموعه‌ای کامل از قابلیت‌های مدیریت از راه دور را ارائه می‌دهد. در نتیجه، سیستم قربانی به حالتی درمی‌آید که مهاجم می‌تواند در هر زمان به آن بازگردد، دستورات خود را بدون جلب توجه اجرا کند، فایل‌ها را منتقل کند و حتی به سایر سیستم‌های شبکه نفوذ کند.

نکته قابل توجه این است که بسیاری از ابزارهای امنیتی سنتی قادر به شناسایی این فعالیت‌ها نیستند، زیرا نرم‌افزارهای مورد استفاده دارای امضای دیجیتال معتبر هستند و به‌عنوان ابزارهای قانونی شناخته می‌شوند.

ارتباط با فعالیت‌های باج‌افزاری

اگرچه عامل دقیق این حمله مشخص نشده، اما تحلیل‌ها نشان می‌دهد این کمپین می‌تواند با فعالیت‌های «دسترسی اولیه» (Initial Access Broker) یا عملیات‌های پیش‌زمینه حملات باج‌افزاری مرتبط باشد؛ به این معنا که هدف اصلی، فراهم کردن دسترسی برای حملات بزرگ‌تر در مراحل بعدی است.

این کمپین نمونه‌ای از روند رو به رشد سوءاستفاده از ابزارهای قانونی در حملات سایبری است؛ رویکردی که شناسایی تهدیدات را برای سیستم‌های امنیتی پیچیده‌تر می‌کند. کارشناسان توصیه می‌کنند سازمان‌ها علاوه بر استفاده از ابزارهای امنیتی، آموزش کاربران و نظارت دقیق بر فعالیت‌های غیرعادی را در اولویت قرار دهند.

به این پست امتیاز بدید

نظرات در مورد : حمله فیشینگ گسترده به بیش از ۸۰ سازمان با سوءاستفاده از ابزارهای RMM قانونی

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *