AccountDumpling؛ یک عملیات پیشرفته فیشینگ در مقیاس گسترده
به گفته شاکد چن، پژوهشگر امنیتی، این حمله تنها یک کیت فیشینگ ساده نیست، بلکه یک عملیات زنده و پیچیده است که شامل پنلهای مدیریتی در لحظه، تکنیکهای پیشرفته دور زدن سیستمهای امنیتی و چرخه اقتصادی مجرمانه برای فروش حسابهای سرقتشده است. این ویژگیها نشان میدهد مهاجمان بهصورت مستمر در حال توسعه و بهبود روشهای خود هستند و با یک زیرساخت سازمانیافته مواجه هستیم.
نحوه اجرای حمله فیشینگ با Google AppSheet
این حملات با ارسال ایمیلهای فیشینگ به صاحبان حسابهای Facebook Business آغاز میشود. در این ایمیلها که ظاهراً از سوی پشتیبانی Meta ارسال شدهاند، به کاربران هشدار داده میشود که در صورت عدم اقدام فوری، حساب آنها بهطور دائم حذف خواهد شد. نکته قابل توجه این است که این ایمیلها از آدرس معتبر noreply@appsheet.com ارسال میشوند؛ موضوعی که به آنها کمک میکند از فیلترهای اسپم عبور کرده و اعتماد کاربران را جلب کنند. کاربران پس از کلیک روی لینک، به صفحات جعلی هدایت میشوند که برای سرقت اطلاعات ورود طراحی شدهاند.
روشهای فریب کاربران و سناریوهای حمله
مهاجمان برای افزایش موفقیت حمله، از سناریوهای مختلفی برای ایجاد حس اضطرار و نگرانی در کاربران استفاده کردهاند؛ از جمله هشدار غیرفعال شدن حساب، شکایتهای مربوط به نقض کپیرایت، درخواست بررسی تأیید هویت، اعلانهای ورود مشکوک و حتی پیشنهادهای شغلی جعلی از شرکتهای بزرگ. این روشها با هدف جلب اعتماد و فریب کاربران طراحی شدهاند.
- هشدار حذف یا غیرفعال شدن حساب فیسبوک
- شکایتهای مربوط به کپیرایت
- درخواست بررسی هویت و تأیید حساب
- اعلانهای امنیتی و ورود مشکوک
- پیشنهادهای شغلی جعلی از برندهای معروف
ابزارها و زیرساختهای مورد استفاده مهاجمان
در یکی از روشها، صفحات جعلی میزبانیشده در Netlify با تقلید از مرکز راهنمای فیسبوک، اطلاعاتی مانند تاریخ تولد، شماره تلفن و تصاویر مدارک شناسایی کاربران را جمعآوری کرده و به کانالهای تلگرامی تحت کنترل مهاجمان ارسال میکنند. در روش دیگر، کاربران به صفحات جعلی در Vercel هدایت میشوند که با استفاده از CAPTCHA تقلبی، اطلاعاتی مانند رمز عبور و کدهای احراز هویت دومرحلهای را سرقت میکنند.
همچنین در سناریوی دیگری، فایلهای PDF جعلی که در Google Drive میزبانی شدهاند، کاربران را به وارد کردن اطلاعات حساس از جمله رمز عبور، کدهای 2FA و تصاویر مدارک هویتی ترغیب میکنند. این فایلها با استفاده از ابزارهای رایگان طراحی شدهاند تا ظاهر رسمی و قابل اعتماد داشته باشند.
سرقت اطلاعات ۳۰ هزار کاربر و ابعاد جهانی حمله
بررسیها نشان میدهد اطلاعات حدود ۳۰ هزار قربانی در کانالهای تلگرامی مرتبط با این عملیات ذخیره شده است. بیشتر این کاربران از کشورهای مختلف بوده و بسیاری از آنها دسترسی خود به حسابهایشان را از دست دادهاند که نشاندهنده ابعاد گسترده این حمله سایبری است.
ردپای مهاجمان و ارتباط با ویتنام
یکی از سرنخهای مهم در شناسایی عاملان این حمله، متادیتای فایلهای PDF بوده که نامی ویتنامی را بهعنوان سازنده نشان میدهد. تحقیقات بیشتر نیز به شناسایی وبسایتی در حوزه بازاریابی دیجیتال منجر شده که احتمالاً با این فعالیتها مرتبط است و نشان میدهد این عملیات توسط یک گروه سازمانیافته انجام شده است.
بازار زیرزمینی فروش حسابهای هکشده
کارشناسان معتقدند این کمپین بخشی از یک اکوسیستم بزرگتر است که در آن حسابهای فیسبوک بهعنوان یک دارایی قابل معامله در بازارهای زیرزمینی خرید و فروش میشوند. در این بازار، دسترسی به حساب، اعتبار تبلیغاتی، هویت تجاری و حتی خدمات بازیابی حساب نیز ارزش اقتصادی پیدا کردهاند.
جمعبندی
این حمله نمونهای از روند رو به رشد سوءاستفاده از پلتفرمهای معتبر برای اجرای حملات سایبری است؛ روندی که در آن سرویسهای قانونی به ابزار توزیع، میزبانی و کسب درآمد برای مجرمان تبدیل میشوند. کارشناسان هشدار میدهند کاربران و کسبوکارها باید نسبت به ایمیلهای مشکوک هوشیار باشند و از فعالسازی احراز هویت دومرحلهای و بررسی دقیق لینکها پیش از ورود اطلاعات استفاده کنند.




نظرات در مورد : هک ۳۰ هزار حساب فیسبوک با حمله فیشینگ مبتنی بر Google AppSheet