تصویر مرتبط با خبر: How a single ScreenConnect incident exposed a massive campaign
خلاصه سریع
اصل خبر در چند خط
تیم Kaspersky MDR یک کمپین سایبری گسترده را کشف کرد که در آن ابزار قانونی ScreenConnect برای توزیع بدافزار AsyncRAT سوءاستفاده میشود.
مهاجمان از وبسایتهای جعلی برای توزیع آرشیوهای نصب مخرب استفاده میکنند که خود را به عنوان نرمافزارهای محبوب مانند OBS Studio یا Bandicam معرفی میکنند.
این آرشیوها حاوی فایل install.exe قانونی و کتابخانه مخرب install.res.1033.dll هستند که از طریق DLL sideloading بارگذاری میشوند.
سرویس ScreenConnect پس از نصب، به عنوان درب پشتی عمل کرده و کنترل سیستمهای آلوده را به مهاجمان میدهد.
تا کنون بیش از ۹۰ دامنه جعلی در ۱۰ زبان شناسایی شده است.
این حمله نشان میدهد که چگونه ابزارهای قانونی میتوانند برای اهداف مخرب مورد استفاده قرار گیرند.
متن خبر
شرح خبر
تیم Kaspersky Managed Detection and Response (MDR) در تحقیقی اخیر کشف کرد که ابزار دسترسی از راه دور ScreenConnect برای استقرار و اجرای بدافزار AsyncRAT مورد سوءاستفاده قرار گرفته است.
این حمله از طریق آرشیوهای نصب مخرب میزبانی شده بر روی وبسایتهای جعلی انجام میشود که خود را به عنوان نرمافزارهای محبوبی مانند OBS Studio، DNS Jumper و Bandicam جا میزنند.
تا کنون بیش از ۹۰ دامنه جعلی در ۱۰ زبان مختلف شناسایی شده است.
این آرشیوها حاوی یک فایل باینری قانونی امضا شده توسط مایکروسافت به نام install.exe به همراه کتابخانه مخرب install.res.1033.dll هستند که از طریق تکنیک DLL sideloading بارگذاری میشوند.
پس از نصب، سرویس ScreenConnect به عنوان درب پشتی عمل کرده و در انتظار دستورهای مهاجمان میماند.
این کمپین گسترده نه تنها سیستمهای فردی، بلکه سازمانها را نیز هدف قرار داده و زیرساخت فرماندهی و کنترل (C2) پیچیدهای را آشکار کرده است.
تیم Kaspersky MDR یک کمپین سایبری گسترده را کشف کرد که در آن ابزار قانونی ScreenConnect برای توزیع بدافزار AsyncRAT سوءاستفاده میشود.
مهاجمان از وبسایتهای جعلی برای توزیع آرشیوهای نصب مخرب استفاده میکنند که خود را به عنوان نرمافزارهای محبوب مانند OBS Studio یا Bandicam معرفی میکنند.
این آرشیوها حاوی فایل install.exe قانونی و کتابخانه مخرب install.res.1033.dll هستند که از طریق DLL sideloading بارگذاری میشوند.
سرویس ScreenConnect پس از نصب، به عنوان درب پشتی عمل کرده و کنترل سیستمهای آلوده را به مهاجمان میدهد.
تا کنون بیش از ۹۰ دامنه جعلی در ۱۰ زبان شناسایی شده است.
این حمله نشان میدهد که چگونه ابزارهای قانونی میتوانند برای اهداف مخرب مورد استفاده قرار گیرند.
این کمپین نشاندهنده استفاده فزاینده مهاجمان از ابزارهای قانونی نظارت از راه دور برای دور زدن مکانیسمهای امنیتی است.
ابزارهایی مانند ScreenConnect به دلیل داشتن گواهیهای دیجیتال معتبر و مجاز بودن در سیاستهای IT بسیاری از سازمانها، کمتر مورد suspicion قرار میگیرند.
این امر باعث میشود که تشخیص و جلوگیری از چنین حملههایی دشوارتر شود.
علاوه بر این، استفاده از وبسایتهای جعلی و نرمافزارهای محبوب برای توزیع بدافزار، نشاندهنده تکامل تاکتیکهای مهندسی اجتماعی و فنی مهاجمان است.
سازمانها ممکن است با از دست دادن کنترل بر سیستمهای خود، افشای دادههای حساس، نصب بدافزارهای اضافی و حرکت جانبی در شبکه مواجه شوند.
این امر میتواند منجر به خسارات مالی، آسیب به شهرت و اختلال در عملیات تجاری شود.
سازمانها و کاربران ایرانی نیز میتوانند هدف این کمپین قرار گیرند، به ویژه اگر از نرمافزارهای محبوب و ابزارهای دسترسی از راه دور استفاده میکنند.
شناسایی و مسدود کردن دامنههای جعلی و نظارت بر فعالیتهای مشکوک میتواند به جلوگیری از آلودگی کمک کند.
این حمله نشان میدهد که چگونه ابزارهای قانونی میتوانند برای اهداف مخرب مورد سوءاستفاده قرار گیرند.
این امر چالشهای جدیدی را برای قانونگذاران و ارائهدهندگان راهکارهای امنیتی ایجاد میکند تا بتوانند بین استفاده قانونی و مخرب این ابزارها تمایز قایل شوند.
این کمپین توسط گروههای سایبری بینالمللی اجرا میشود و میتواند سازمانها و کاربران در سراسر جهان از جمله ایران را تحت تأثیر قرار دهد.
هیچ نشانهای از ارتباط مستقیم با دولتها یا منازعات ژئوپلیتیکی وجود ندارد.
Kaspersky به عنوان یکی از پیشروان صنعت امنیت سایبری، گزارشهای فنی دقیقی را منتشر میکند که میتواند برای سازمانها و کارشناسان امنیتی ارزشمند باشد.
تیم Kaspersky MDR کمپینی را کشف کرد که از ScreenConnect برای توزیع بدافزار AsyncRAT استفاده میکند.
بیش از ۹۰ دامنه جعلی در ۱۰ زبان شناسایی شد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کمپین نشاندهنده استفاده فزاینده مهاجمان از ابزارهای قانونی نظارت از راه دور برای دور زدن مکانیسمهای امنیتی است.
ابزارهایی مانند ScreenConnect به دلیل داشتن گواهیهای دیجیتال معتبر و مجاز بودن در سیاستهای IT بسیاری از سازمانها، کمتر مورد suspicion قرار میگیرند.
این امر باعث میشود که تشخیص و جلوگیری از چنین حملههایی دشوارتر شود.
علاوه بر این، استفاده از وبسایتهای جعلی و نرمافزارهای محبوب برای توزیع بدافزار، نشاندهنده تکامل تاکتیکهای مهندسی اجتماعی و فنی مهاجمان است.
اثر کسبوکاری
سازمانها ممکن است با از دست دادن کنترل بر سیستمهای خود، افشای دادههای حساس، نصب بدافزارهای اضافی و حرکت جانبی در شبکه مواجه شوند.
این امر میتواند منجر به خسارات مالی، آسیب به شهرت و اختلال در عملیات تجاری شود.
اثر احتمالی برای ایران
سازمانها و کاربران ایرانی نیز میتوانند هدف این کمپین قرار گیرند، به ویژه اگر از نرمافزارهای محبوب و ابزارهای دسترسی از راه دور استفاده میکنند.
شناسایی و مسدود کردن دامنههای جعلی و نظارت بر فعالیتهای مشکوک میتواند به جلوگیری از آلودگی کمک کند.
ارتباط با LegalTech
این حمله نشان میدهد که چگونه ابزارهای قانونی میتوانند برای اهداف مخرب مورد سوءاستفاده قرار گیرند.
این امر چالشهای جدیدی را برای قانونگذاران و ارائهدهندگان راهکارهای امنیتی ایجاد میکند تا بتوانند بین استفاده قانونی و مخرب این ابزارها تمایز قایل شوند.
زاویه رسانه/کشور منبع
Kaspersky به عنوان یکی از پیشروان صنعت امنیت سایبری، گزارشهای فنی دقیقی را منتشر میکند که میتواند برای سازمانها و کارشناسان امنیتی ارزشمند باشد.