کمپین فیشینگ شش‌ماهه با سوءاستفاده از کارت‌های الکترونیکی برای نصب ابزارهای RMM

Infosecurity MagazineUK3 دقیقه مطالعه۱۴۰۵/۰۵/۰۱ ساعت ۰۶:۳۰

تصویر مرتبط با خبر: Phishing Campaign Abuses eCards to Deploy RMM Tools
تصویر مرتبط با خبر: Phishing Campaign Abuses eCards to Deploy RMM Tools
خلاصه سریع

اصل خبر در چند خط

کمپین فیشینگ «SeasonalInvite» از ژانویه ۲۰۲۶ با سوءاستفاده از کارت‌های الکترونیکی جعلی، کاربران ویندوز و مکاواس را هدف قرار داده است. این کمپین از طعمه‌های فصلی برای فریب قربانیان استفاده می‌کند و آنها را وادار به نصب ابزارهای قانونی RMM می‌نماید. محققان فوراسکات ۹۵۹ دامنه مرتبط با این حمله را شناسایی کردند. در ویندوز، دراپرهای Batch و VBScript نصب‌کننده را دانلود کرده و با نمایش پنجره UAC، از کاربر درخواست تأیید نصب با دسترسی ادمین می‌کنند. در مکاواس، payload از طریق بسته امضا شده Kaseya و فایل config.data تحویل داده می‌شود. صفحات فیشینگ همچنین اطلاعات کاربران را جمع‌آوری و به سرور مهاجم ارسال می‌کنند.

متن خبر

شرح خبر

یک کمپین فیشینگ با نام «SeasonalInvite» از ژانویه ۲۰۲۶ تا اواخر ژوئن فعال بوده و با استفاده از کارت‌های الکترونیکی جعلی، کاربران ویندوز و مکاواس را فریب داده تا نرم‌افزارهای قانونی نظارت و مدیریت از راه دور (RMM) مانند ConnectWise ScreenConnect، LogMeIn Resolve، Kaseya و O&O Syspectr را نصب کنند. این کمپین از طعمه‌های فصلی مانند موضوعات مالیاتی، کارت‌های ولنتاین و دعوتنامه‌های بهاری بهره می‌برد. محققان فوراسکات ۹۵۹ دامنه مورد استفاده در ایمیل‌ها و نتایج جستجوی آلوده را شناسایی کردند. صفحات فیشینگ با کدهای تولیدشده توسط هوش مصنوعی، اطلاعات کاربران از جمله IP، شهر و مرورگر را جمع‌آوری می‌کردند. این حمله نشان می‌دهد چگونه مهاجم از ابزارهای قانونی و امضای معتبر برای دور زدن مکانیسم‌های امنیتی استفاده می‌کند. کمپین فیشینگ «SeasonalInvite» از ژانویه ۲۰۲۶ با سوءاستفاده از کارت‌های الکترونیکی جعلی، کاربران ویندوز و مکاواس را هدف قرار داده است. این کمپین از طعمه‌های فصلی برای فریب قربانیان استفاده می‌کند و آنها را وادار به نصب ابزارهای قانونی RMM می‌نماید. محققان فوراسکات ۹۵۹ دامنه مرتبط با این حمله را شناسایی کردند. در ویندوز، دراپرهای Batch و VBScript نصب‌کننده را دانلود کرده و با نمایش پنجره UAC، از کاربر درخواست تأیید نصب با دسترسی ادمین می‌کنند. در مکاواس، payload از طریق بسته امضا شده Kaseya و فایل config.data تحویل داده می‌شود. صفحات فیشینگ همچنین اطلاعات کاربران را جمع‌آوری و به سرور مهاجم ارسال می‌کنند. این کمپین نشان‌دهنده تکامل تاکتیک‌های فیشینگ است، جایی که مهاجم از ابزارهای قانونی و امضای معتبر برای دور زدن سیستم‌های امنیتی استفاده می‌کند. استفاده از هوش مصنوعی برای تولید صفحات فیشینگ، هزینه تولید انواع جدید را کاهش داده و مقیاس‌پذیری حملات را افزایش می‌دهد. علاوه بر این، هدف قرار دادن ابزارهای RMM که معمولاً توسط سازمان‌ها برای مدیریت زیرساخت‌ها استفاده می‌شوند، می‌تواند دسترسی گسترده‌ای به شبکه‌های قربانیان فراهم کند. سازمان‌ها ممکن است با نصب غیرمجاز ابزارهای RMM مواجه شوند که می‌تواند به دسترسی غیرمجاز به سیستم‌ها و داده‌های حساس منجر شود. این امر می‌تواند باعث نقض داده‌ها، اختلال در عملیات و آسیب به اعتبار سازمان شود. همچنین، هزینه‌های مالی و زمانی برای شناسایی و رفع این حملات قابل توجه خواهد بود. سازمان‌ها و کاربران ایرانی نیز می‌توانند هدف این کمپین قرار گیرند، به ویژه اگر از ابزارهای RMM تجاری استفاده می‌کنند. عدم آگاهی و آموزش کافی در مورد این نوع حملات می‌تواند آسیب‌پذیری سازمان‌ها را افزایش دهد. علاوه بر این، استفاده از طعمه‌های فصلی و موضوعات محلی می‌تواند کاربران ایرانی را بیشتر در معرض خطر قرار دهد. این حمله نشان می‌دهد که ابزارهای قانونی و امضا شده نیز می‌توانند توسط مهاجمین سوءاستفاده شوند. این امر چالش‌های جدیدی برای قوانین و مقررات امنیتی ایجاد می‌کند، زیرا تشخیص بین استفاده قانونی و سوءاستفاده از این ابزارها دشوار است. همچنین، نیاز به به‌روزرسانی مکانیسم‌های امنیتی برای شناسایی و جلوگیری از چنین حملات پیچیده‌ای احساس می‌شود. این کمپین ممکن است توسط گروه‌های سایبری با انگیزه‌های مالی یا جاسوسی انجام شده باشد. استفاده از زیرساخت‌های مشترک و طعمه‌های فصلی نشان می‌دهد که مهاجمین ممکن است در سطح بین‌المللی فعالیت کنند و هدف آنها سازمان‌ها و کاربران در کشورهای مختلف باشد. تحقیقات امنیتی توسط شرکت فوراسکات کمپین فیشینگ «SeasonalInvite» از طعمه‌های فصلی برای فریب کاربران و نصب ابزارهای قانونی RMM استفاده می‌کند. سازمان‌ها باید هوشیار باشند!

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان‌دهنده تکامل تاکتیک‌های فیشینگ است، جایی که مهاجم از ابزارهای قانونی و امضای معتبر برای دور زدن سیستم‌های امنیتی استفاده می‌کند. استفاده از هوش مصنوعی برای تولید صفحات فیشینگ، هزینه تولید انواع جدید را کاهش داده و مقیاس‌پذیری حملات را افزایش می‌دهد. علاوه بر این، هدف قرار دادن ابزارهای RMM که معمولاً توسط سازمان‌ها برای مدیریت زیرساخت‌ها استفاده می‌شوند، می‌تواند دسترسی گسترده‌ای به شبکه‌های قربانیان فراهم کند.

اثر کسب‌وکاری

سازمان‌ها ممکن است با نصب غیرمجاز ابزارهای RMM مواجه شوند که می‌تواند به دسترسی غیرمجاز به سیستم‌ها و داده‌های حساس منجر شود. این امر می‌تواند باعث نقض داده‌ها، اختلال در عملیات و آسیب به اعتبار سازمان شود. همچنین، هزینه‌های مالی و زمانی برای شناسایی و رفع این حملات قابل توجه خواهد بود.

اثر احتمالی برای ایران

سازمان‌ها و کاربران ایرانی نیز می‌توانند هدف این کمپین قرار گیرند، به ویژه اگر از ابزارهای RMM تجاری استفاده می‌کنند. عدم آگاهی و آموزش کافی در مورد این نوع حملات می‌تواند آسیب‌پذیری سازمان‌ها را افزایش دهد. علاوه بر این، استفاده از طعمه‌های فصلی و موضوعات محلی می‌تواند کاربران ایرانی را بیشتر در معرض خطر قرار دهد.

ارتباط با LegalTech

این حمله نشان می‌دهد که ابزارهای قانونی و امضا شده نیز می‌توانند توسط مهاجمین سوءاستفاده شوند. این امر چالش‌های جدیدی برای قوانین و مقررات امنیتی ایجاد می‌کند، زیرا تشخیص بین استفاده قانونی و سوءاستفاده از این ابزارها دشوار است. همچنین، نیاز به به‌روزرسانی مکانیسم‌های امنیتی برای شناسایی و جلوگیری از چنین حملات پیچیده‌ای احساس می‌شود.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط شرکت فوراسکات

برچسب‌ها