هشدار به توسعه دهندگان Web3: پلتفرمهای هوش مصنوعی جعلی در کمین شما هستند!
به گزارش زوم تک از هکر نیوز، یک گروه هکری با انگیزه مالی به نام EncryptHub که با نامهای LARVA-208 و Water Gamayun نیز شناخته میشود، در کمپین جدیدی شناسایی شده است که توسعه دهندگان حوزه Web3 را هدف قرار داده و آنها را با بدافزار سرقت اطلاعات آلوده میکند.
تاکتیکهای جدید گروه EncryptHub
شرکت سوئیسی امنیت سایبری PRODAFT در بیانیهای که با هکر نیوز به اشتراک گذاشته، اعلام کرده است: «LARVA-208 تاکتیکهای خود را تغییر داده است و از پلتفرمهای هوش مصنوعی جعلی (مانند Norlax AI که از Teampilot تقلید میکند) برای جذب قربانیان با پیشنهادهای شغلی یا درخواست بررسی نمونه کارها استفاده میکند.» این گروه سابقه استقرار باج افزار را دارد، اما یافتههای اخیر نشان دهنده تکامل تاکتیکها و تنوع روشهای کسب درآمد آنها از طریق استفاده از بدافزارهای سرقت اطلاعات برای برداشت دادهها از کیف پولهای ارز دیجیتال است.
چرا توسعه دهندگان Web3 هدف هوش مصنوعی جعلی قرار میگیرند؟
تمرکز EncryptHub بر توسعه دهندگان Web3 تصادفی نیست. این افراد اغلب مدیریت کیف پولهای ارز دیجیتال، دسترسی به مخازن قراردادهای هوشمند یا محیطهای تست حساس را بر عهده دارند. بسیاری از آنها به صورت فریلنسر کار میکنند یا در چندین پروژه غیرمتمرکز مشغول هستند که محافظت از آنها را با کنترلهای امنیتی سنتی سازمانی دشوارتر میکند. این جامعه توسعه دهنده غیرمتمرکز و با ارزش، هدفی ایدهآل برای مهاجمانی است که به دنبال کسب درآمد سریع بدون تحریک دفاعیات متمرکز هستند.
جزئیات زنجیره حمله
زنجیرههای حمله شامل هدایت اهداف احتمالی به پلتفرمهای هوش مصنوعی فریبنده و فریب آنها برای کلیک بر روی لینکهای جلسات ادعایی در این سایتها است. لینکهای جلسات به توسعه دهندگانی ارسال میشود که محتوای مرتبط با Web3 و بلاک چین را از طریق پلتفرمهایی مانند X و تلگرام با بهانه مصاحبه شغلی یا بحث در مورد نمونه کارها دنبال میکنند. همچنین مشخص شده است که عوامل تهدید، لینکهای جلسات را برای افرادی که برای موقعیتهای شغلی ارسال شده توسط آنها در یک هیئت شغلی Web3 به نام Remote3 درخواست دادهاند، ارسال میکنند.
دور زدن هشدارهای امنیتی
نکته جالب توجه، رویکرد مهاجمان برای دور زدن هشدارهای امنیتی صادر شده توسط Remote3 در سایت خود است. با توجه به اینکه این سرویس به صراحت به جویندگان کار در مورد دانلود نرم افزار کنفرانس ویدیویی ناآشنا هشدار میدهد، مهاجمان یک مکالمه اولیه را از طریق گوگل میت (Google Meet) انجام میدهند، که در طی آن به متقاضی دستور میدهند مصاحبه را در Norlax AI ادامه دهد.
روش آلودگی به بدافزار Fickle Stealer
صرف نظر از روش مورد استفاده، هنگامی که قربانی روی لینک جلسه کلیک میکند، از او خواسته میشود آدرس ایمیل و کد دعوت خود را وارد کند، و پس از آن یک پیام خطای جعلی در مورد درایورهای صوتی قدیمی یا گم شده دریافت میکند. کلیک بر روی این پیام منجر به دانلود نرم افزار مخرب میشود که خود را به عنوان یک درایور صوتی Realtek HD Audio واقعی نشان میدهد، که دستورات PowerShell را برای بازیابی و استقرار بدافزار Fickle Stealer اجرا میکند. اطلاعات جمع آوری شده توسط این بدافزار به یک سرور خارجی با نام رمز SilentPrism منتقل میشود.
اهداف و روشهای کسب درآمد EncryptHub
PRODAFT اعلام کرد: «عوامل تهدید، سرقتکنندههای اطلاعاتی مانند Fickle را از طریق برنامههای هوش مصنوعی جعلی توزیع میکنند و با موفقیت کیف پولهای ارز دیجیتال، اعتبارنامههای توسعه و دادههای حساس پروژه را جمعآوری میکنند.» «این عملیات اخیر نشان دهنده تغییر به سمت استراتژیهای کسب درآمد جایگزین، از جمله سرقت دادهها و اعتبارنامههای ارزشمند برای فروش مجدد یا بهرهبرداری در بازارهای غیرقانونی است.»
معرفی باج افزار جدید KAWA4096
این تحول در حالی رخ میدهد که Trustwave SpiderLabs جزئیات یک باج افزار جدید به نام KAWA4096 را منتشر کرده است که «سبک گروه باج افزاری Akira و فرمت یادداشت باج آن مشابه Qilin است، که احتمالاً تلاشی برای افزایش دید و اعتبار آنهاست.» KAWA4096 که برای اولین بار در ژوئن ۲۰۲۵ ظاهر شد، ۱۱ شرکت را هدف قرار داده است که بیشترین تعداد اهداف در ایالات متحده و ژاپن قرار دارند. بردار دسترسی اولیه مورد استفاده در این حملات مشخص نیست.
ویژگیهای منحصر به فرد KAWA4096
یکی از ویژگیهای قابل توجه KAWA4096، توانایی آن در رمزگذاری فایلها در درایوهای شبکه مشترک و استفاده از چند رشتهای برای افزایش کارایی عملیاتی و سرعت بخشیدن به فرآیند اسکن و رمزگذاری است. محققان امنیتی، ناتانیل مورالس و جان باسمایور، گفتند: «پس از شناسایی فایلهای معتبر، باج افزار آنها را به یک صف مشترک اضافه میکند.» «این صف توسط مجموعهای از رشتههای کاری پردازش میشود، که هر یک مسئول بازیابی مسیرهای فایل و ارسال آن به روال رمزگذاری هستند. یک سمافور برای همگام سازی بین رشتهها استفاده میشود و پردازش کارآمد صف فایل را تضمین میکند.»
ظهور باج افزار Crux
ورود جدید دیگری به چشم انداز باج افزار، Crux است که ادعا میکند بخشی از گروه BlackByte است و در سه حادثه شناسایی شده در ۴ و ۱۳ جولای ۲۰۲۵ در طبیعت مستقر شده است، طبق گفته هانترس. در یکی از این حوادث، مشخص شده است که عوامل تهدید از اعتبارنامههای معتبر از طریق RDP برای به دست آوردن جای پا در شبکه هدف استفاده کردهاند. وجه مشترک تمام حملات، استفاده از ابزارهای قانونی ویندوز مانند svchost.exe و bcdedit.exe برای پنهان کردن دستورات مخرب و اصلاح پیکربندی بوت برای مهار بازیابی سیستم است.
نظارت مستمر برای کشف تهدیدات
هانترس گفت: «عامل تهدید به وضوح تمایل به فرآیندهای قانونی مانند bcdedit.exe و svchost.exe دارد، بنابراین نظارت مستمر بر رفتارهای مشکوک با استفاده از این فرآیندها از طریق تشخیص و پاسخ نقطه پایانی (EDR) میتواند به کشف عوامل تهدید در محیط شما کمک کند.»




نظرات در مورد : پلتفرم های هوش مصنوعی جعلی در کمین شما هستند!