تحلیل کمپین TAX#TRIDENT: طعمه‌های مالیاتی جعلی هند با استفاده از ZIP، VBS، استگانوگرافی و تحویل اسکریپت پوشانده‌شده در PHP

Securonix BlogUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۰۸ ساعت ۲۱:۰۰

تصویر مرتبط با خبر: TAX#TRIDENT India Tax Lures
تصویر مرتبط با خبر: TAX#TRIDENT India Tax Lures
خلاصه سریع

اصل خبر در چند خط

تیم Securonix کمپین TAX#TRIDENT را کشف کرد که با طعمه‌های مالیاتی جعلی هند فعالیت می‌کند. این کمپین از سه مسیر تحویل شامل ZIP، VBS و اسکریپت‌های پوشانده‌شده در PHP استفاده می‌کند. دو مسیر به بارگذاری signed ClientSetup ختم می‌شوند که دایرکتوری مخفی نصب می‌کند و ترافیک شبکه را آغاز می‌کند. شاخه سوم از اسکریپت VBS برای نصب عامل ManageEngine UEMS بهره می‌برد. طعمه‌ها به صورت اعلامیه‌های مالیاتی جعلی هستند، اما مسیرهای اجرایی متنوعی دارند. ابزارهای مورد استفاده مانند ClientSetup با نرم‌افزارهای چینی SyncFuture و Yangtu مرتبط‌اند، ولی نسبت‌دهی به یک عامل خاص هنوز قطعی نیست.

متن خبر

شرح خبر

تیم تحقیقات تهدید Securonix کمپین فعال TAX#TRIDENT را شناسایی کرده است که با استفاده از طعمه‌های ارزیابی مالیاتی جعلی هند، قربانیان را هدف قرار می‌دهد. این کمپین از سه مسیر تحویل مختلف برای رسیدن به نقطه‌پایان‌های Windows بهره می‌برد: فایل‌های ZIP حاوی نصب‌کننده، دانلودکننده‌های VBScript و نقطه‌پایان‌های وب به ظاهر PHP که در واقع اسکریپت‌های مخرب برگردان می‌کنند. دو شاخه از این مسیرها به بارگذاری signed ClientSetup منتهی می‌شوند که پس از اجرا، دایرکتوری مخفی نصب می‌کند، پایداری سرویس و درایور ایجاد می‌کند و ترافیک شبکه خروجی را آغاز می‌کند. شاخه سوم از یک اسکریپت VBS با نام PHP برای نصب عامل signed ManageEngine UEMS استفاده می‌کند. این کمپین نشان می‌دهد که چگونه یک طعمه ثابت (اعلامیه مالیاتی جعلی) می‌تواند از طریق مسیرهای اجرایی متنوعی گسترش یابد، که تشخیص آن را برای مدافعان دشوار می‌سازد. شواهد نشان می‌دهد که ابزارهای مورد استفاده، از جمله ClientSetup، با نرم‌افزارهای تجاری چینی مانند SyncFuture و Yangtu مرتبط هستند، اما نسبت‌دهی دقیق به یک عامل خاص هنوز ممکن نیست. تیم Securonix کمپین TAX#TRIDENT را کشف کرد که با طعمه‌های مالیاتی جعلی هند فعالیت می‌کند. این کمپین از سه مسیر تحویل شامل ZIP، VBS و اسکریپت‌های پوشانده‌شده در PHP استفاده می‌کند. دو مسیر به بارگذاری signed ClientSetup ختم می‌شوند که دایرکتوری مخفی نصب می‌کند و ترافیک شبکه را آغاز می‌کند. شاخه سوم از اسکریپت VBS برای نصب عامل ManageEngine UEMS بهره می‌برد. طعمه‌ها به صورت اعلامیه‌های مالیاتی جعلی هستند، اما مسیرهای اجرایی متنوعی دارند. ابزارهای مورد استفاده مانند ClientSetup با نرم‌افزارهای چینی SyncFuture و Yangtu مرتبط‌اند، ولی نسبت‌دهی به یک عامل خاص هنوز قطعی نیست. این کمپین اهمیت دارد زیرا نشان می‌دهد که مهاجم‌ها چگونه می‌توانند با تغییرات کوچک در زیرساخت، طعمه یا روش تحویل، از تشخیص فرار کنند. مدافعان نمی‌توانند تنها به نام فایل‌ها یا هش‌های بارگذاری تکیه کنند، بلکه باید رفتار زنجیره‌ای مانند دسترسی به طعمه‌های مالیاتی جعلی، نصب‌کننده‌های نام‌گذاری‌شده با IP، فایل‌های YTSysConfig و تغییرات UAC را زیر نظر بگیرند. علاوه بر این، استفاده از ابزارهای تجاری چینی مانند SyncFuture نشان می‌دهد که مهاجم‌ها ممکن است از نرم‌افزارهای قانونی برای اهداف مخرب سوءاستفاده کنند. این کمپین می‌تواند برای سازمان‌ها به ویژه در هند خطرناک باشد، زیرا طعمه‌های مالیاتی جعلی می‌توانند کاربران را فریب دهند تا فایل‌های مخرب را دانلود کنند. این امر می‌تواند منجر به نفوذ به سیستم‌ها، سرقت داده‌ها و اختلال در عملیات تجاری شود. سازمان‌ها باید آگاهی کاربران را افزایش دهند و مکانیسم‌های دفاعی قوی‌تری مانند SIEM و UEBA را پیاده‌سازی کنند. هرچند این کمپین به طور خاص هند را هدف قرار داده است، اما سازمان‌ها و کاربران ایرانی نیز می‌توانند در معرض خطرات مشابه قرار گیرند، به ویژه اگر از طعمه‌های مالیاتی یا اداری جعلی استفاده شود. آگاهی از این نوع حملات و استفاده از راهکارهای امنیتی پیشرفته می‌تواند به جلوگیری از نفوذ کمک کند. این کمپین نشان می‌دهد که چگونه مهاجم‌ها می‌توانند از ابزارهای قانونی و امضا شده برای اهداف مخرب استفاده کنند. این امر چالش‌های جدیدی را برای قوانین و مقررات امنیتی ایجاد می‌کند، زیرا تشخیص بین استفاده قانونی و مخرب از نرم‌افزارها دشوار است. همچنین، نیاز به به‌روزرسانی مداوم قوانین برای مقابله با تهدیدات نوظهور را برجسته می‌کند. این کمپین با استفاده از ابزارهای مرتبط با چین و هدف قرار دادن هند، می‌تواند ابعاد ژئوپلیتیکی داشته باشد. هرچند نسبت‌دهی دقیق به یک عامل دولتی یا غیردولتی هنوز قطعی نیست، اما استفاده از ابزارهای چینی می‌تواند نشان‌دهنده فعالیت‌های جاسوسی یا سایبری با انگیزه‌های ژئوپلیتیکی باشد. Securonix به عنوان یک شرکت پیشرو در حوزه امنیت سایبری، این کمپین را تحلیل کرده و جزئیات فنی آن را منتشر نموده است. این گزارش می‌تواند برای سازمان‌ها و پژوهشگران امنیتی ارزشمند باشد. Securonix کمپین TAX#TRIDENT را تحلیل کرد که از طعمه‌های مالیاتی جعلی هند برای انتشار بدافزار استفاده می‌کند. با روش‌های دفاعی آشنا شوید.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین اهمیت دارد زیرا نشان می‌دهد که مهاجم‌ها چگونه می‌توانند با تغییرات کوچک در زیرساخت، طعمه یا روش تحویل، از تشخیص فرار کنند. مدافعان نمی‌توانند تنها به نام فایل‌ها یا هش‌های بارگذاری تکیه کنند، بلکه باید رفتار زنجیره‌ای مانند دسترسی به طعمه‌های مالیاتی جعلی، نصب‌کننده‌های نام‌گذاری‌شده با IP، فایل‌های YTSysConfig و تغییرات UAC را زیر نظر بگیرند. علاوه بر این، استفاده از ابزارهای تجاری چینی مانند SyncFuture نشان می‌دهد که مهاجم‌ها ممکن است از نرم‌افزارهای قانونی برای اهداف مخرب سوءاستفاده کنند.

اثر کسب‌وکاری

این کمپین می‌تواند برای سازمان‌ها به ویژه در هند خطرناک باشد، زیرا طعمه‌های مالیاتی جعلی می‌توانند کاربران را فریب دهند تا فایل‌های مخرب را دانلود کنند. این امر می‌تواند منجر به نفوذ به سیستم‌ها، سرقت داده‌ها و اختلال در عملیات تجاری شود. سازمان‌ها باید آگاهی کاربران را افزایش دهند و مکانیسم‌های دفاعی قوی‌تری مانند SIEM و UEBA را پیاده‌سازی کنند.

اثر احتمالی برای ایران

هرچند این کمپین به طور خاص هند را هدف قرار داده است، اما سازمان‌ها و کاربران ایرانی نیز می‌توانند در معرض خطرات مشابه قرار گیرند، به ویژه اگر از طعمه‌های مالیاتی یا اداری جعلی استفاده شود. آگاهی از این نوع حملات و استفاده از راهکارهای امنیتی پیشرفته می‌تواند به جلوگیری از نفوذ کمک کند.

ارتباط با LegalTech

این کمپین نشان می‌دهد که چگونه مهاجم‌ها می‌توانند از ابزارهای قانونی و امضا شده برای اهداف مخرب استفاده کنند. این امر چالش‌های جدیدی را برای قوانین و مقررات امنیتی ایجاد می‌کند، زیرا تشخیص بین استفاده قانونی و مخرب از نرم‌افزارها دشوار است. همچنین، نیاز به به‌روزرسانی مداوم قوانین برای مقابله با تهدیدات نوظهور را برجسته می‌کند.

زاویه رسانه/کشور منبع

Securonix به عنوان یک شرکت پیشرو در حوزه امنیت سایبری، این کمپین را تحلیل کرده و جزئیات فنی آن را منتشر نموده است. این گزارش می‌تواند برای سازمان‌ها و پژوهشگران امنیتی ارزشمند باشد.

برچسب‌ها