آنتی ویروس پادویش

هکرهای ایرانی با استفاده از فیشینگ و سئو مسموم، بدافزارهای MiniFast و MiniJunk V2 را منتشر کردند

هکرهای ایرانی با استفاده از فیشینگ و سئو مسموم، بدافزارهای MiniFast و MiniJunk V2 را منتشر کردند

گروه هکری ایرانی با نام Nimbus Manticore که با نام‌های Screening Serpens و UNC1549 نیز شناخته می‌شود، در یک کمپین سایبری جدید، سازمان‌های فعال در حوزه هوانوردی و نرم‌افزار در آمریکا، اروپا و خاورمیانه را هدف قرار داده است. این حملات پس از عملیات نظامی مشترک آمریکا و اسرائیل علیه ایران در اواخر فوریه ۲۰۲۶ آغاز شد.

کانال بله زوم تکگیفت کارت

استفاده از بدافزار جدید MiniFast با کمک هوش مصنوعی

طبق گزارش شرکت امنیت سایبری Check Point، این گروه هکری از یک درب پشتی جدید به نام MiniFast یا MiniUpdate استفاده کرده که به‌نظر می‌رسد در توسعه آن از ابزارهای مبتنی بر هوش مصنوعی کمک گرفته شده است.

گروه Nimbus Manticore که به سپاه پاسداران انقلاب اسلامی ایران نسبت داده می‌شود، پیش‌تر نیز با حملات فیشینگ مبتنی بر پیشنهادات شغلی جعلی شناخته شده بود. اهداف اصلی این گروه معمولاً شرکت‌های فعال در صنایع دفاعی، هوافضا و مخابرات بوده‌اند.

شباهت حملات ایرانی به عملیات Dream Job کره شمالی

کارشناسان امنیت سایبری اعلام کرده‌اند که روش‌های این گروه شباهت زیادی به عملیات مشهور Dream Job دارد؛ حملاتی که توسط هکرهای کره شمالی انجام می‌شد و از آگهی‌های استخدام جعلی برای نفوذ به سازمان‌ها استفاده می‌کرد.

تغییر تاکتیک‌های حمله و استفاده از AppDomain Hijacking

بررسی‌ها نشان می‌دهد که این گروه در فوریه ۲۰۲۶ از تکنیکی به نام AppDomain Hijacking برای توزیع بدافزار MiniJunk استفاده کرده است. سپس در ماه مارس، نسخه جدیدی از بدافزار MiniFast را مستقر کرد و در ماه آوریل نیز از روش SEO Poisoning برای انتشار نسخه آلوده نرم‌افزار Oracle SQL Developer بهره برد.

در یکی از کمپین‌های اولیه، کارکنان شرکت‌های فعال در حوزه نرم‌افزار و هوانوردی در عربستان سعودی و استرالیا هدف قرار گرفتند. مهاجمان با ارسال پیشنهادات شغلی جعلی، قربانیان را به دانلود فایل ZIP آلوده از پلتفرم OnlyOffice ترغیب کردند.

استفاده از نسخه آلوده Zoom در حملات فیشینگ

در حملات ماه مارس ۲۰۲۶، هکرها از نصب‌کننده جعلی Zoom نیز استفاده کردند. این فایل آلوده پس از اجرا، از تکنیک AppDomain Hijacking برای راه‌اندازی بدافزار MiniFast بهره می‌برد.

بر اساس گزارش‌ها، این حملات احتمالاً از طریق دعوت‌نامه‌های جعلی برای جلسات آنلاین انجام شده‌اند.

نشانه‌های استفاده از هوش مصنوعی در توسعه بدافزار

کارشناسان امنیتی معتقدند ساختار کدنویسی MiniFast نشان‌دهنده استفاده از ابزارهای هوش مصنوعی در فرآیند توسعه آن است. برخی از این نشانه‌ها عبارت‌اند از:

  • مدیریت خطاهای بیش‌ازحد و برنامه‌نویسی دفاعی
  • استفاده مکرر از نام‌گذاری توصیفی برای توابع و متدها
  • پیام‌های خطای بسیار دقیق و شبیه به دیباگ
  • ساختار ماژولار کد علی‌رغم سادگی بدافزار

سوءاستفاده از SEO Poisoning برای انتشار بدافزار

Check Point اعلام کرده است که این گروه در ماه گذشته یک وب‌سایت جعلی شبیه به صفحه دانلود Oracle SQL Developer ایجاد کرده بود. کاربران از طریق نتایج موتورهای جستجو و تکنیک SEO Poisoning به این صفحه هدایت می‌شدند و نسخه آلوده نرم‌افزار را دانلود می‌کردند.

این نخستین بار است که گروه Nimbus Manticore از روش سئو مسموم برای توزیع بدافزار استفاده می‌کند.

در این کمپین، مهاجمان با ثبت ده‌ها دامنه مختلف که به سایت جعلی getsqldeveloper[.]com لینک می‌دادند، تلاش کردند رتبه این وب‌سایت را در موتورهای جستجو افزایش دهند.

قابلیت‌های بدافزار MiniFast

بدافزار MiniFast یک درب پشتی پیشرفته برای جاسوسی سایبری و کنترل از راه دور سیستم قربانی است. این بدافزار از طریق درخواست‌های HTTP با سرور فرماندهی ارتباط برقرار می‌کند و قابلیت‌های متعددی دارد.

  • اجرای دستورات از راه دور
  • بارگذاری و دانلود فایل‌ها
  • جمع‌آوری اطلاعات سیستم
  • اجرای فایل‌های اضافی
  • فهرست‌برداری از پوشه‌ها و پردازش‌ها
  • اجرای دستورات cmd.exe
  • پایان دادن به پردازش‌ها با استفاده از PID
  • بارگذاری DLL
  • ساخت فایل ZIP
  • ایجاد ماندگاری از طریق Scheduled Tasks
  • ارتقای سطح دسترسی با دستور runas

این بدافزار همچنین می‌تواند فاصله زمانی ارسال درخواست‌ها به سرور را تغییر دهد تا شناسایی آن دشوارتر شود.

افزایش فعالیت هکرهای ایرانی در میانه درگیری‌های منطقه‌ای

سرگئی شیکویچ، مدیر بخش اطلاعات تهدیدات شرکت Check Point، اعلام کرد:

فعالیت‌های این گروه بسیار فراتر از جاسوسی هدفمند در خاورمیانه بوده است. آن‌ها در میانه درگیری‌ها یک بدافزار کاملاً جدید توسعه داده و منتشر کردند و هم‌زمان از روش SEO Poisoning نیز بهره گرفتند.

وی افزود:

این گروه صفحه دانلود جعلی SQL Developer را به صدر نتایج Bing و DuckDuckGo رساندند؛ بدون نیاز به فیشینگ مستقیم یا پیشنهاد شغلی جعلی. آن‌ها فقط منتظر بودند تا یک توسعه‌دهنده نرم‌افزار عبارت موردنظر را جستجو کند.

گزارش Palo Alto Networks درباره MiniJunk V2

هم‌زمان شرکت امنیتی Palo Alto Networks Unit 42 نیز گزارش داده است که این گروه هکری سازمان‌هایی در آمریکا، اسرائیل، امارات متحده عربی و سایر کشورهای خاورمیانه را با استفاده از MiniUpdate و نسخه جدید MiniJunk V2 هدف قرار داده است.

یکی از اهداف این حملات، یک شرکت نفت و گاز آمریکایی بوده است.

تمرکز هکرهای ایرانی بر مهندسی اجتماعی پیشرفته

بررسی‌ها نشان می‌دهد که هکرهای ایرانی برای نفوذ به سازمان‌ها از روش‌های مهندسی اجتماعی بسیار هدفمند استفاده می‌کنند. این روش‌ها شامل:

  • آگهی‌های استخدام جعلی
  • دعوت‌نامه‌های تقلبی جلسات ویدئویی
  • فیشینگ شخصی‌سازی‌شده

کارشناسان Unit 42 اعلام کردند که این حملات از فوریه ۲۰۲۶ تاکنون بدون توقف ادامه داشته و حتی شدت آن‌ها افزایش یافته است.

حملات احتمالی به زیرساخت‌های سوخت آمریکا

در بخش دیگری از گزارش‌ها آمده است که هکرهای ایرانی احتمالاً حملاتی را علیه سامانه‌های اندازه‌گیری مخازن سوخت در پمپ‌بنزین‌های آمریکا انجام داده‌اند.

اگرچه این حملات خسارت فیزیکی ایجاد نکرده‌اند، اما نگرانی‌هایی درباره احتمال نشت سوخت و تهدید زیرساخت‌های حیاتی آمریکا به وجود آورده‌اند.

بر اساس گزارش CNN، مهاجمان به سامانه‌های ATG که بدون رمز عبور در اینترنت قرار داشتند نفوذ کرده و در برخی موارد اطلاعات نمایشگر مخازن را دستکاری کرده‌اند.

جمع‌بندی

افزایش حملات سایبری گروه Nimbus Manticore نشان می‌دهد که هکرهای وابسته به ایران به‌سرعت در حال توسعه روش‌های جدید نفوذ، بدافزارهای پیشرفته و تکنیک‌های فریب کاربران هستند. استفاده هم‌زمان از فیشینگ، هوش مصنوعی و SEO Poisoning، این کمپین‌ها را به یکی از پیچیده‌ترین عملیات‌های جاسوسی سایبری سال ۲۰۲۶ تبدیل کرده است.

به این پست امتیاز بدید

نظرات در مورد : هکرهای ایرانی با استفاده از فیشینگ و سئو مسموم، بدافزارهای MiniFast و MiniJunk V2 را منتشر کردند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *