هرج و مرج در ویشینیگ تیمی

آنچه در این مقاله می‌خوانیم

هرج‌ومرج در مایکروسافت تیمز: بررسی حملات Vishing و باج‌افزار Chaos

مهاجمان سایبری با استفاده از روش فیشینگ صوتی (Vishing) در بستر مایکروسافت تیمز، بدافزارهای اختصاصی و ابزارهای دسترسی از راه دور، راه را برای استقرار و اجرای باج‌افزار Chaos هموار می‌کنند.

معرفی کمپین سایبری STAC4749

کارشناسان امنیتی سوفوس یک کمپین فیشینگ صوتی (Vishing) در مایکروسافت تیمز را شناسایی کرده‌اند که با نام STAC4749 ردیابی می‌شود. مهاجمان در این کمپین از مجموعه‌ای از دامنه‌های ابری با تم فناوری اطلاعات و هویت‌های جعلی برای دسترسی از راه دور به سیستم‌های قربانیان استفاده می‌کنند. کارشناسان سوفوس بین فوریه تا ژوئن ۲۰۲۶، هدف قرار گرفتن ده‌ها سازمان در آمریکای شمالی را توسط این مهاجمان رصد کرده‌اند.

اپراتورهای کمپین STAC4749 پس از نفوذ اولیه، مجموعه‌ای از ابزارهای پس از نفوذ شامل یک لودر اختصاصی و یک درب‌پشتی (Backdoor) را برای حفظ دسترسی مستمر و کنترل‌شده به کار می‌گیرند. مهاجمان در چندین سناریو، از این دسترسی برای تزریق و اجرای باج‌افزار Chaos استفاده کردند. بررسی‌های سوفوس نشان می‌دهد که این گروه به‌طور مداوم تکنیک‌های استقرار و دور زدن خود را بهبود می‌بخشند؛ موضوعی که نشان‌دهنده یک عملیات با انگیزه مالی است که سرعت و قابلیت اطمینان را برای سرقت داده‌ها و باج‌افزار ترجیح می‌دهد.

[نقش فایروال سوفوس]:

فایروال سوفوس (Sophos Firewall) با تحلیل رفتاری ترافیک شبکه و استفاده از قابلیت‌های فیلترینگ وب، این دامنه‌های ابری مخرب را در همان لایه شبکه مسدود می‌کند و مانع برقراری ارتباط لودر و درب‌پشتی با سرورهای فرماندهی (C2) مهاجمان می‌شود.

روند تکاملی حملات Vishing در تیمز (Microsoft Teams vishing trends)

سوءاستفاده از مایکروسافت تیمز برای حملات فیشینگ صوتی، اکنون به یک تکنیک رایج در میان مهاجمان تبدیل شده است. مایکروسافت اولین بار در اواسط سال ۲۰۲۴ سوءاستفاده از تیمز را مستند کرد؛ جایی که مهاجمان با جعل هویت پشتیبان فنی یا هلپ‌دسک، کاربران را فریب می‌دادند تا دسترسی از راه دور سیستم خود را واگذار کنند.

در اواخر سال ۲۰۲۴، محققان امنیتی فعالیت مشابهی را از گروه GOLD REBELLION (مرتبط با باج‌افزار Black Basta) شناسایی کردند. سوفوس نیز در ژانویه ۲۰۲۵ گزارش‌های دیگری از این تاکتیک (کمپین‌های STAC5777 و STAC5143) منتشر کرد که بمباران ایمیلی را با فیشینگ تیمز ترکیب می‌کردند.

در ژانویه ۲۰۲۶، تحلیلگران پاسخگویی به تهدیدات سوفوس (MDR) افزایش شدیدی را در پرونده‌های مربوط به فیشینگ تیمز ثبت کردند. آمارهای ثبت‌شده در مارس و می ۲۰۲۶ نشان‌دهنده تبدیل شدن این روش به یکی از اصلی‌ترین روش‌های ورود اولیه به سازمان‌ها است.

 قربانیان کمپین (STAC4749 victimology)

بررسی‌های سوفوس نشان می‌دهد تمرکز اصلی این کمپین بر آمریکای شمالی بوده است؛ به‌طوری که ۹۵٪ اهداف در کشورهای کانادا (۵۰٪) و ایالات متحده (۴۴٪) قرار داشتند.

از نظر صنایع هدف، بخش خدمات با ۲۰٪ بیشترین آسیب را دید و بخش‌های تولیدی (۱۷٪)، انرژی (۱۲٪) و ساخت‌وساز (۱۲٪) در رتبه‌های بعدی قرار گرفتند. نکته قابل توجه این است که تمامی سازمان‌های حقوقی هدف قرار گرفته در این کمپین، در حوزه مالکیت معنوی (IP) فعالیت می‌کردند.

شیوه نفوذ اولیه (Initial access)

اپراتورهای STAC4749 ارتباط خود را از طریق چت‌ها و تماس‌های مایکروسافت تیمز و با جعل هویت کارشناسان پشتیبانی IT آغاز می‌کردند. مدت زمان این تماس‌های فریبنده معمولاً بین ۲ تا ۲.۵ دقیقه طول می‌کشید. مهاجمان برخلاف کمپین‌های قبلی که از دامنه‌های جعلی onmicrosoft.com استفاده می‌کردند، این بار دامنه‌های ابری با پسوند .top و نام‌های کاربری کاملاً باورپذیر ایجاد کردند تا شک کاربران را برنینگیزند.

هدف اصلی مهاجمان، راه‌اندازی یک جلسه دسترسی از راه دور بود. آن‌ها ابتدا از ابزار Microsoft Quick Assist استفاده می‌کردند و در صورت مسدود بودن آن، ابزار مدیریت ابری RemSupp را به عنوان گزینه جایگزین به کار می‌گرفتند. البته شواهد نشان می‌دهد که از ماه آوریل، مهاجمان ابزار RemSupp را ترجیح داده‌اند؛ زیرا سیستم‌های امنیتی کمتر این ابزار را در لیست نرم‌افزارهای مسدودشده قرار می‌دهند. مهاجمان پس از ورود به اولین سیستم، برای حرکت عرضی (Lateral Movement) در شبکه، از طریق تغییر تنظیمات پیکربندی ویندوز (msconfig) پروتکل ریموت دسکتاپ (RDP) را فعال می‌کردند.

[نقش فایروال سوفوس]:

فایروال سوفوس با بهره‌گیری از ویژگی کنترل اپلیکیشن (Application Control)، تلاش این نرم‌افزارهای مدیریت از راه دور مانند RemSupp یا AnyDesk را برای برقراری ارتباط با خارج از شبکه مسدود می‌کند و مانع کنترل سیستم توسط هکر می‌شود.

محموله مخرب مرحله اول (First-stage payload)

مهاجمان از طریق جلسه ریموت ایجاد شده، ابزار PowerShell را در سیستم قربانی اجرا می‌کردند تا کدهای مخرب میزبان شده روی سرورهای تحت کنترل خود را دانلود و اجرا کنند. این فایل‌ها معمولاً در دایرکتوری‌های قابل نوشتن توسط کاربر مانند AppData\Roaming مستقر می‌شدند.

بدافزار مرحله اول در ابتدا یک لودر بود که اطلاعات سیستم را جمع‌آوری می‌کرد و با سرور فرماندهی (C2) ارتباط می‌گرفت تا یک درب‌پشتی پایتونی (Pyinstaller) را دانلود کند. مهاجمان در اواسط ماه آوریل، لودر مجزا را حذف کرده و مستقیماً درب‌پشتی را روی سیستم بارگذاری کردند.

[نقش فایروال سوفوس]:

فایروال سوفوس به لطف برخورداری از قابلیت رمزگشایی هوشمند ترافیک (SSL/TLS Decryption) و ماژول فیلترینگ وب، کدهای مخربی را که از طریق اسکریپت‌های PowerShell از سرورهای هکرها دانلود می‌شوند، شناسایی و در لایه شبکه مسدود می‌سازد.

شناسایی، حفظ دسترسی و فرماندهی (Discovery, Persistence & C2)

بدافزار پس از شناسایی مشخصات سیستم (مانند نام کامپیوتر و نسخه سیستم‌عامل)، یک کلید رجیستری Run جدید می‌ساخت تا با هر بار ورود کاربر به ویندوز، به‌طور خودکار اجرا شود. این کلیدها معمولاً خود را به عنوان قطعات صوتی Realtek یا WinAudio جا می‌زدند تا شناسایی نشوند. پس از ایجاد دسترسی پایدار، درب‌پشتی پایتونی با سرور فرماندهی (C2) ارتباط برقرار می‌کرد و بدافزارهای اجرایی نوشته شده به زبان Go (Golang-based implants) را دانلود می‌کرد.

[نقش فایروال سوفوس]:

در صورتی که این ابزارها بخواهند با سرورهای فرماندهی ارتباط برقرار کنند، سیستم حفاظتی فایروال سوفوس و قابلیت Heartbeat (ارتباط همگام‌سازی شده با آنتی‌ویروس ایستگاه کاری)، بلافاصله سیستم آلوده را شناسایی کرده و دسترسی آن را به کل شبکه داخلی و اینترنت قطع می‌کنند تا از نشت اطلاعات جلوگیری شود.

ارتباط با باج‌افزار Chaos

در حداقل سه مورد از حملات کمپین STAC4749، نفوذ مهاجمان در نهایت به استقرار باج‌افزار Chaos ختم شد. مهاجمان بلافاصله پس از گسترش دسترسی خود در شبکه، فرآیند رمزگذاری سیستم‌ها را آغاز کرده و یادداشت باج‌خواهی با نام readme.chaos.txt را روی سیستم‌ها قرار دادند. در یکی از حوادث، فاصله زمانی بین اولین دسترسی مهاجم تا رمزگذاری کامل شبکه کمتر از ۱۷ ساعت بود. این سرعت بالا نشان می‌دهد که کمپین STAC4749 یک عملیات کاملاً مالی است که یا مستقیماً باج‌افزار را اجرا می‌کند یا با گروه‌های وابسته همکاری دارد.(Connection to Chaos)

تکامل کمپین (Campaign evolution)

از فوریه تا مه، بررسی حوادث نشان می‌دهد که مهاجمان برای فرار از شناسایی، تغییرات سریعی را روی ابزارهای خود تست کرده‌اند. آن‌ها زنجیره حمله خود را به‌روزرسانی کردند؛ از جمله اجرای تکنیک DLL Sideloading با استفاده از نرم‌افزار قانونی CopyQ، تغییر نام فایل‌ها و تغییر مداوم کلیدهای رجیستری برای دور زدن آنتی‌ویروس‌های سنتی.

توصیه‌های امنیتی (Recommendations)

سازمان‌ها می‌توانند با اعمال کنترل‌های امنیتی زیر، ریسک این حملات و سوءاستفاده مهاجمان از ابزارهای دسترسی از راه دور را به حداقل برسانند:

۱. مانیتورینگ مایکروسافت تیمز: پیام‌ها و تماس‌های صوتی مشکوک دریافتی از کاربران خارجی در مایکروسافت تیمز را به دقت رصد و بررسی کنید.

۲. استقرار سیستم‌های شناسایی EDR: ابزارهای شناسایی و پاسخگویی در نقاط پایانی (EDR) را فعال کنید تا رفتارهای غیرعادی PowerShell و ابزارهای دسترسی غیرمجاز شناسایی شوند.

۳. پیکربندی هوشمند فایروال سوفوس (Sophos Firewall): با استفاده از ویژگی Application Control در فایروال سوفوس، جلوی اجرای ابزارهای مدیریت از راه دور تایید نشده را بگیرید و دسترسی وب را به دامنه‌های ناشناخته با پسوند .top مسدود کنید.

۴. بررسی دوره‌ای رجیستری: کلیدهای رجیستری Run و پوشه‌های استارت‌آپ را برای یافتن مقادیر مشکوک یا تغییر چهره یافته بررسی کنید.

۵. آموزش آگاهی‌رسانی به کاربران: به کارمندان آموزش دهید تا تماس‌ها و چت‌های مشکوک افراد خارجی که ادعای پشتیبانی فنی دارند را شناسایی کرده و هرگز دسترسی ریموت به آن‌ها ندهند.

 

مقالات مشابه

هرج و مرج در ویشینیگ تیمی
آنچه در این مقاله می‌خوانیم هرج‌ومرج در مایکروسافت تیمز: بررسی حملات Vishing و باج‌افزار Chaos مهاجمان...
مطالعه کنید

سیمنتک EDR چیست
در دنیای امروز که حملات سایبری روزبه‌روز پیچیده‌تر و هوشمندتر می‌شوند، تکیه بر آنتی‌ویروس‌های سنتی دیگر...
مطالعه کنید

اکسپلویت Certighost به کاربران اکتیو دایرکتوری با سطح دسترسی پایین اجازه می‌دهد تا خود را به جای یک کنترل‌کننده دامنه جا بزنند.
محققان امنیتی، H0j3n و Aniq Fakhrul، در تاریخ ۲۴ جولای یک اکسپلویت عملیاتی را منتشر کردند...
مطالعه کنید
دیدگاه کاربران
برای این مقاله
۰
دیدگاه ثبت شده

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *