آنچه در این مقاله میخوانیم
هرجومرج در مایکروسافت تیمز: بررسی حملات Vishing و باجافزار Chaos
مهاجمان سایبری با استفاده از روش فیشینگ صوتی (Vishing) در بستر مایکروسافت تیمز، بدافزارهای اختصاصی و ابزارهای دسترسی از راه دور، راه را برای استقرار و اجرای باجافزار Chaos هموار میکنند.
معرفی کمپین سایبری STAC4749
کارشناسان امنیتی سوفوس یک کمپین فیشینگ صوتی (Vishing) در مایکروسافت تیمز را شناسایی کردهاند که با نام STAC4749 ردیابی میشود. مهاجمان در این کمپین از مجموعهای از دامنههای ابری با تم فناوری اطلاعات و هویتهای جعلی برای دسترسی از راه دور به سیستمهای قربانیان استفاده میکنند. کارشناسان سوفوس بین فوریه تا ژوئن ۲۰۲۶، هدف قرار گرفتن دهها سازمان در آمریکای شمالی را توسط این مهاجمان رصد کردهاند.
اپراتورهای کمپین STAC4749 پس از نفوذ اولیه، مجموعهای از ابزارهای پس از نفوذ شامل یک لودر اختصاصی و یک دربپشتی (Backdoor) را برای حفظ دسترسی مستمر و کنترلشده به کار میگیرند. مهاجمان در چندین سناریو، از این دسترسی برای تزریق و اجرای باجافزار Chaos استفاده کردند. بررسیهای سوفوس نشان میدهد که این گروه بهطور مداوم تکنیکهای استقرار و دور زدن خود را بهبود میبخشند؛ موضوعی که نشاندهنده یک عملیات با انگیزه مالی است که سرعت و قابلیت اطمینان را برای سرقت دادهها و باجافزار ترجیح میدهد.
[نقش فایروال سوفوس]:
فایروال سوفوس (Sophos Firewall) با تحلیل رفتاری ترافیک شبکه و استفاده از قابلیتهای فیلترینگ وب، این دامنههای ابری مخرب را در همان لایه شبکه مسدود میکند و مانع برقراری ارتباط لودر و دربپشتی با سرورهای فرماندهی (C2) مهاجمان میشود.
روند تکاملی حملات Vishing در تیمز (Microsoft Teams vishing trends)
سوءاستفاده از مایکروسافت تیمز برای حملات فیشینگ صوتی، اکنون به یک تکنیک رایج در میان مهاجمان تبدیل شده است. مایکروسافت اولین بار در اواسط سال ۲۰۲۴ سوءاستفاده از تیمز را مستند کرد؛ جایی که مهاجمان با جعل هویت پشتیبان فنی یا هلپدسک، کاربران را فریب میدادند تا دسترسی از راه دور سیستم خود را واگذار کنند.
در اواخر سال ۲۰۲۴، محققان امنیتی فعالیت مشابهی را از گروه GOLD REBELLION (مرتبط با باجافزار Black Basta) شناسایی کردند. سوفوس نیز در ژانویه ۲۰۲۵ گزارشهای دیگری از این تاکتیک (کمپینهای STAC5777 و STAC5143) منتشر کرد که بمباران ایمیلی را با فیشینگ تیمز ترکیب میکردند.
در ژانویه ۲۰۲۶، تحلیلگران پاسخگویی به تهدیدات سوفوس (MDR) افزایش شدیدی را در پروندههای مربوط به فیشینگ تیمز ثبت کردند. آمارهای ثبتشده در مارس و می ۲۰۲۶ نشاندهنده تبدیل شدن این روش به یکی از اصلیترین روشهای ورود اولیه به سازمانها است.

قربانیان کمپین (STAC4749 victimology)
بررسیهای سوفوس نشان میدهد تمرکز اصلی این کمپین بر آمریکای شمالی بوده است؛ بهطوری که ۹۵٪ اهداف در کشورهای کانادا (۵۰٪) و ایالات متحده (۴۴٪) قرار داشتند.
از نظر صنایع هدف، بخش خدمات با ۲۰٪ بیشترین آسیب را دید و بخشهای تولیدی (۱۷٪)، انرژی (۱۲٪) و ساختوساز (۱۲٪) در رتبههای بعدی قرار گرفتند. نکته قابل توجه این است که تمامی سازمانهای حقوقی هدف قرار گرفته در این کمپین، در حوزه مالکیت معنوی (IP) فعالیت میکردند.

شیوه نفوذ اولیه (Initial access)
اپراتورهای STAC4749 ارتباط خود را از طریق چتها و تماسهای مایکروسافت تیمز و با جعل هویت کارشناسان پشتیبانی IT آغاز میکردند. مدت زمان این تماسهای فریبنده معمولاً بین ۲ تا ۲.۵ دقیقه طول میکشید. مهاجمان برخلاف کمپینهای قبلی که از دامنههای جعلی onmicrosoft.com استفاده میکردند، این بار دامنههای ابری با پسوند .top و نامهای کاربری کاملاً باورپذیر ایجاد کردند تا شک کاربران را برنینگیزند.
هدف اصلی مهاجمان، راهاندازی یک جلسه دسترسی از راه دور بود. آنها ابتدا از ابزار Microsoft Quick Assist استفاده میکردند و در صورت مسدود بودن آن، ابزار مدیریت ابری RemSupp را به عنوان گزینه جایگزین به کار میگرفتند. البته شواهد نشان میدهد که از ماه آوریل، مهاجمان ابزار RemSupp را ترجیح دادهاند؛ زیرا سیستمهای امنیتی کمتر این ابزار را در لیست نرمافزارهای مسدودشده قرار میدهند. مهاجمان پس از ورود به اولین سیستم، برای حرکت عرضی (Lateral Movement) در شبکه، از طریق تغییر تنظیمات پیکربندی ویندوز (msconfig) پروتکل ریموت دسکتاپ (RDP) را فعال میکردند.
[نقش فایروال سوفوس]:
فایروال سوفوس با بهرهگیری از ویژگی کنترل اپلیکیشن (Application Control)، تلاش این نرمافزارهای مدیریت از راه دور مانند RemSupp یا AnyDesk را برای برقراری ارتباط با خارج از شبکه مسدود میکند و مانع کنترل سیستم توسط هکر میشود.

محموله مخرب مرحله اول (First-stage payload)
مهاجمان از طریق جلسه ریموت ایجاد شده، ابزار PowerShell را در سیستم قربانی اجرا میکردند تا کدهای مخرب میزبان شده روی سرورهای تحت کنترل خود را دانلود و اجرا کنند. این فایلها معمولاً در دایرکتوریهای قابل نوشتن توسط کاربر مانند AppData\Roaming مستقر میشدند.
بدافزار مرحله اول در ابتدا یک لودر بود که اطلاعات سیستم را جمعآوری میکرد و با سرور فرماندهی (C2) ارتباط میگرفت تا یک دربپشتی پایتونی (Pyinstaller) را دانلود کند. مهاجمان در اواسط ماه آوریل، لودر مجزا را حذف کرده و مستقیماً دربپشتی را روی سیستم بارگذاری کردند.
[نقش فایروال سوفوس]:
فایروال سوفوس به لطف برخورداری از قابلیت رمزگشایی هوشمند ترافیک (SSL/TLS Decryption) و ماژول فیلترینگ وب، کدهای مخربی را که از طریق اسکریپتهای PowerShell از سرورهای هکرها دانلود میشوند، شناسایی و در لایه شبکه مسدود میسازد.
شناسایی، حفظ دسترسی و فرماندهی (Discovery, Persistence & C2)
بدافزار پس از شناسایی مشخصات سیستم (مانند نام کامپیوتر و نسخه سیستمعامل)، یک کلید رجیستری Run جدید میساخت تا با هر بار ورود کاربر به ویندوز، بهطور خودکار اجرا شود. این کلیدها معمولاً خود را به عنوان قطعات صوتی Realtek یا WinAudio جا میزدند تا شناسایی نشوند. پس از ایجاد دسترسی پایدار، دربپشتی پایتونی با سرور فرماندهی (C2) ارتباط برقرار میکرد و بدافزارهای اجرایی نوشته شده به زبان Go (Golang-based implants) را دانلود میکرد.
[نقش فایروال سوفوس]:
در صورتی که این ابزارها بخواهند با سرورهای فرماندهی ارتباط برقرار کنند، سیستم حفاظتی فایروال سوفوس و قابلیت Heartbeat (ارتباط همگامسازی شده با آنتیویروس ایستگاه کاری)، بلافاصله سیستم آلوده را شناسایی کرده و دسترسی آن را به کل شبکه داخلی و اینترنت قطع میکنند تا از نشت اطلاعات جلوگیری شود.
ارتباط با باجافزار Chaos
در حداقل سه مورد از حملات کمپین STAC4749، نفوذ مهاجمان در نهایت به استقرار باجافزار Chaos ختم شد. مهاجمان بلافاصله پس از گسترش دسترسی خود در شبکه، فرآیند رمزگذاری سیستمها را آغاز کرده و یادداشت باجخواهی با نام readme.chaos.txt را روی سیستمها قرار دادند. در یکی از حوادث، فاصله زمانی بین اولین دسترسی مهاجم تا رمزگذاری کامل شبکه کمتر از ۱۷ ساعت بود. این سرعت بالا نشان میدهد که کمپین STAC4749 یک عملیات کاملاً مالی است که یا مستقیماً باجافزار را اجرا میکند یا با گروههای وابسته همکاری دارد.(Connection to Chaos)
تکامل کمپین (Campaign evolution)
از فوریه تا مه، بررسی حوادث نشان میدهد که مهاجمان برای فرار از شناسایی، تغییرات سریعی را روی ابزارهای خود تست کردهاند. آنها زنجیره حمله خود را بهروزرسانی کردند؛ از جمله اجرای تکنیک DLL Sideloading با استفاده از نرمافزار قانونی CopyQ، تغییر نام فایلها و تغییر مداوم کلیدهای رجیستری برای دور زدن آنتیویروسهای سنتی.
توصیههای امنیتی (Recommendations)
سازمانها میتوانند با اعمال کنترلهای امنیتی زیر، ریسک این حملات و سوءاستفاده مهاجمان از ابزارهای دسترسی از راه دور را به حداقل برسانند:
۱. مانیتورینگ مایکروسافت تیمز: پیامها و تماسهای صوتی مشکوک دریافتی از کاربران خارجی در مایکروسافت تیمز را به دقت رصد و بررسی کنید.
۲. استقرار سیستمهای شناسایی EDR: ابزارهای شناسایی و پاسخگویی در نقاط پایانی (EDR) را فعال کنید تا رفتارهای غیرعادی PowerShell و ابزارهای دسترسی غیرمجاز شناسایی شوند.
۳. پیکربندی هوشمند فایروال سوفوس (Sophos Firewall): با استفاده از ویژگی Application Control در فایروال سوفوس، جلوی اجرای ابزارهای مدیریت از راه دور تایید نشده را بگیرید و دسترسی وب را به دامنههای ناشناخته با پسوند .top مسدود کنید.
۴. بررسی دورهای رجیستری: کلیدهای رجیستری Run و پوشههای استارتآپ را برای یافتن مقادیر مشکوک یا تغییر چهره یافته بررسی کنید.
۵. آموزش آگاهیرسانی به کاربران: به کارمندان آموزش دهید تا تماسها و چتهای مشکوک افراد خارجی که ادعای پشتیبانی فنی دارند را شناسایی کرده و هرگز دسترسی ریموت به آنها ندهند.




