پرونده‌های SOC: ScreenConnect به عنوان نرم‌افزار رایگان جعلی؛ بررسی یک کمپین گسترده سایبری

Kaspersky SecurelistRussia / Global3 دقیقه مطالعه۱۴۰۵/۰۴/۲۸ ساعت ۱۸:۰۰

تصویر مرتبط با خبر: How a single ScreenConnect incident exposed a massive campaign
تصویر مرتبط با خبر: How a single ScreenConnect incident exposed a massive campaign
خلاصه سریع

اصل خبر در چند خط

تیم Kaspersky MDR یک کمپین سایبری گسترده را کشف کرد که در آن ابزار قانونی ScreenConnect برای توزیع بدافزار AsyncRAT سوءاستفاده می‌شود. مهاجمان از وب‌سایت‌های جعلی برای توزیع آرشیوهای نصب مخرب استفاده می‌کنند که خود را به عنوان نرم‌افزارهای محبوب مانند OBS Studio یا Bandicam معرفی می‌کنند. این آرشیوها حاوی فایل install.exe قانونی و کتابخانه مخرب install.res.1033.dll هستند که از طریق DLL sideloading بارگذاری می‌شوند. سرویس ScreenConnect پس از نصب، به عنوان درب پشتی عمل کرده و کنترل سیستم‌های آلوده را به مهاجمان می‌دهد. تا کنون بیش از ۹۰ دامنه جعلی در ۱۰ زبان شناسایی شده است. این حمله نشان می‌دهد که چگونه ابزارهای قانونی می‌توانند برای اهداف مخرب مورد استفاده قرار گیرند.

متن خبر

شرح خبر

تیم Kaspersky Managed Detection and Response (MDR) در تحقیقی اخیر کشف کرد که ابزار دسترسی از راه دور ScreenConnect برای استقرار و اجرای بدافزار AsyncRAT مورد سوءاستفاده قرار گرفته است. این حمله از طریق آرشیوهای نصب مخرب میزبانی شده بر روی وب‌سایت‌های جعلی انجام می‌شود که خود را به عنوان نرم‌افزارهای محبوبی مانند OBS Studio، DNS Jumper و Bandicam جا می‌زنند. تا کنون بیش از ۹۰ دامنه جعلی در ۱۰ زبان مختلف شناسایی شده است. این آرشیوها حاوی یک فایل باینری قانونی امضا شده توسط مایکروسافت به نام install.exe به همراه کتابخانه مخرب install.res.1033.dll هستند که از طریق تکنیک DLL sideloading بارگذاری می‌شوند. پس از نصب، سرویس ScreenConnect به عنوان درب پشتی عمل کرده و در انتظار دستورهای مهاجمان می‌ماند. این کمپین گسترده نه تنها سیستم‌های فردی، بلکه سازمان‌ها را نیز هدف قرار داده و زیرساخت فرماندهی و کنترل (C2) پیچیده‌ای را آشکار کرده است. تیم Kaspersky MDR یک کمپین سایبری گسترده را کشف کرد که در آن ابزار قانونی ScreenConnect برای توزیع بدافزار AsyncRAT سوءاستفاده می‌شود. مهاجمان از وب‌سایت‌های جعلی برای توزیع آرشیوهای نصب مخرب استفاده می‌کنند که خود را به عنوان نرم‌افزارهای محبوب مانند OBS Studio یا Bandicam معرفی می‌کنند. این آرشیوها حاوی فایل install.exe قانونی و کتابخانه مخرب install.res.1033.dll هستند که از طریق DLL sideloading بارگذاری می‌شوند. سرویس ScreenConnect پس از نصب، به عنوان درب پشتی عمل کرده و کنترل سیستم‌های آلوده را به مهاجمان می‌دهد. تا کنون بیش از ۹۰ دامنه جعلی در ۱۰ زبان شناسایی شده است. این حمله نشان می‌دهد که چگونه ابزارهای قانونی می‌توانند برای اهداف مخرب مورد استفاده قرار گیرند. این کمپین نشان‌دهنده استفاده فزاینده مهاجمان از ابزارهای قانونی نظارت از راه دور برای دور زدن مکانیسم‌های امنیتی است. ابزارهایی مانند ScreenConnect به دلیل داشتن گواهی‌های دیجیتال معتبر و مجاز بودن در سیاست‌های IT بسیاری از سازمان‌ها، کمتر مورد suspicion قرار می‌گیرند. این امر باعث می‌شود که تشخیص و جلوگیری از چنین حمله‌هایی دشوارتر شود. علاوه بر این، استفاده از وب‌سایت‌های جعلی و نرم‌افزارهای محبوب برای توزیع بدافزار، نشان‌دهنده تکامل تاکتیک‌های مهندسی اجتماعی و فنی مهاجمان است. سازمان‌ها ممکن است با از دست دادن کنترل بر سیستم‌های خود، افشای داده‌های حساس، نصب بدافزارهای اضافی و حرکت جانبی در شبکه مواجه شوند. این امر می‌تواند منجر به خسارات مالی، آسیب به شهرت و اختلال در عملیات تجاری شود. سازمان‌ها و کاربران ایرانی نیز می‌توانند هدف این کمپین قرار گیرند، به ویژه اگر از نرم‌افزارهای محبوب و ابزارهای دسترسی از راه دور استفاده می‌کنند. شناسایی و مسدود کردن دامنه‌های جعلی و نظارت بر فعالیت‌های مشکوک می‌تواند به جلوگیری از آلودگی کمک کند. این حمله نشان می‌دهد که چگونه ابزارهای قانونی می‌توانند برای اهداف مخرب مورد سوءاستفاده قرار گیرند. این امر چالش‌های جدیدی را برای قانون‌گذاران و ارائه‌دهندگان راهکارهای امنیتی ایجاد می‌کند تا بتوانند بین استفاده قانونی و مخرب این ابزارها تمایز قایل شوند. این کمپین توسط گروه‌های سایبری بین‌المللی اجرا می‌شود و می‌تواند سازمان‌ها و کاربران در سراسر جهان از جمله ایران را تحت تأثیر قرار دهد. هیچ نشانه‌ای از ارتباط مستقیم با دولت‌ها یا منازعات ژئوپلیتیکی وجود ندارد. Kaspersky به عنوان یکی از پیشروان صنعت امنیت سایبری، گزارش‌های فنی دقیقی را منتشر می‌کند که می‌تواند برای سازمان‌ها و کارشناسان امنیتی ارزشمند باشد. تیم Kaspersky MDR کمپینی را کشف کرد که از ScreenConnect برای توزیع بدافزار AsyncRAT استفاده می‌کند. بیش از ۹۰ دامنه جعلی در ۱۰ زبان شناسایی شد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان‌دهنده استفاده فزاینده مهاجمان از ابزارهای قانونی نظارت از راه دور برای دور زدن مکانیسم‌های امنیتی است. ابزارهایی مانند ScreenConnect به دلیل داشتن گواهی‌های دیجیتال معتبر و مجاز بودن در سیاست‌های IT بسیاری از سازمان‌ها، کمتر مورد suspicion قرار می‌گیرند. این امر باعث می‌شود که تشخیص و جلوگیری از چنین حمله‌هایی دشوارتر شود. علاوه بر این، استفاده از وب‌سایت‌های جعلی و نرم‌افزارهای محبوب برای توزیع بدافزار، نشان‌دهنده تکامل تاکتیک‌های مهندسی اجتماعی و فنی مهاجمان است.

اثر کسب‌وکاری

سازمان‌ها ممکن است با از دست دادن کنترل بر سیستم‌های خود، افشای داده‌های حساس، نصب بدافزارهای اضافی و حرکت جانبی در شبکه مواجه شوند. این امر می‌تواند منجر به خسارات مالی، آسیب به شهرت و اختلال در عملیات تجاری شود.

اثر احتمالی برای ایران

سازمان‌ها و کاربران ایرانی نیز می‌توانند هدف این کمپین قرار گیرند، به ویژه اگر از نرم‌افزارهای محبوب و ابزارهای دسترسی از راه دور استفاده می‌کنند. شناسایی و مسدود کردن دامنه‌های جعلی و نظارت بر فعالیت‌های مشکوک می‌تواند به جلوگیری از آلودگی کمک کند.

ارتباط با LegalTech

این حمله نشان می‌دهد که چگونه ابزارهای قانونی می‌توانند برای اهداف مخرب مورد سوءاستفاده قرار گیرند. این امر چالش‌های جدیدی را برای قانون‌گذاران و ارائه‌دهندگان راهکارهای امنیتی ایجاد می‌کند تا بتوانند بین استفاده قانونی و مخرب این ابزارها تمایز قایل شوند.

زاویه رسانه/کشور منبع

Kaspersky به عنوان یکی از پیشروان صنعت امنیت سایبری، گزارش‌های فنی دقیقی را منتشر می‌کند که می‌تواند برای سازمان‌ها و کارشناسان امنیتی ارزشمند باشد.

برچسب‌ها