تیم Securonix کمپین TAX#TRIDENT را کشف کرد که با طعمههای مالیاتی جعلی هند فعالیت میکند.
این کمپین از سه مسیر تحویل شامل ZIP، VBS و اسکریپتهای پوشاندهشده در PHP استفاده میکند.
دو مسیر به بارگذاری signed ClientSetup ختم میشوند که دایرکتوری مخفی نصب میکند و ترافیک شبکه را آغاز میکند.
شاخه سوم از اسکریپت VBS برای نصب عامل ManageEngine UEMS بهره میبرد.
طعمهها به صورت اعلامیههای مالیاتی جعلی هستند، اما مسیرهای اجرایی متنوعی دارند.
ابزارهای مورد استفاده مانند ClientSetup با نرمافزارهای چینی SyncFuture و Yangtu مرتبطاند، ولی نسبتدهی به یک عامل خاص هنوز قطعی نیست.
متن خبر
شرح خبر
تیم تحقیقات تهدید Securonix کمپین فعال TAX#TRIDENT را شناسایی کرده است که با استفاده از طعمههای ارزیابی مالیاتی جعلی هند، قربانیان را هدف قرار میدهد.
این کمپین از سه مسیر تحویل مختلف برای رسیدن به نقطهپایانهای Windows بهره میبرد: فایلهای ZIP حاوی نصبکننده، دانلودکنندههای VBScript و نقطهپایانهای وب به ظاهر PHP که در واقع اسکریپتهای مخرب برگردان میکنند.
دو شاخه از این مسیرها به بارگذاری signed ClientSetup منتهی میشوند که پس از اجرا، دایرکتوری مخفی نصب میکند، پایداری سرویس و درایور ایجاد میکند و ترافیک شبکه خروجی را آغاز میکند.
شاخه سوم از یک اسکریپت VBS با نام PHP برای نصب عامل signed ManageEngine UEMS استفاده میکند.
این کمپین نشان میدهد که چگونه یک طعمه ثابت (اعلامیه مالیاتی جعلی) میتواند از طریق مسیرهای اجرایی متنوعی گسترش یابد، که تشخیص آن را برای مدافعان دشوار میسازد.
شواهد نشان میدهد که ابزارهای مورد استفاده، از جمله ClientSetup، با نرمافزارهای تجاری چینی مانند SyncFuture و Yangtu مرتبط هستند، اما نسبتدهی دقیق به یک عامل خاص هنوز ممکن نیست.
تیم Securonix کمپین TAX#TRIDENT را کشف کرد که با طعمههای مالیاتی جعلی هند فعالیت میکند.
این کمپین از سه مسیر تحویل شامل ZIP، VBS و اسکریپتهای پوشاندهشده در PHP استفاده میکند.
دو مسیر به بارگذاری signed ClientSetup ختم میشوند که دایرکتوری مخفی نصب میکند و ترافیک شبکه را آغاز میکند.
شاخه سوم از اسکریپت VBS برای نصب عامل ManageEngine UEMS بهره میبرد.
طعمهها به صورت اعلامیههای مالیاتی جعلی هستند، اما مسیرهای اجرایی متنوعی دارند.
ابزارهای مورد استفاده مانند ClientSetup با نرمافزارهای چینی SyncFuture و Yangtu مرتبطاند، ولی نسبتدهی به یک عامل خاص هنوز قطعی نیست.
این کمپین اهمیت دارد زیرا نشان میدهد که مهاجمها چگونه میتوانند با تغییرات کوچک در زیرساخت، طعمه یا روش تحویل، از تشخیص فرار کنند.
مدافعان نمیتوانند تنها به نام فایلها یا هشهای بارگذاری تکیه کنند، بلکه باید رفتار زنجیرهای مانند دسترسی به طعمههای مالیاتی جعلی، نصبکنندههای نامگذاریشده با IP، فایلهای YTSysConfig و تغییرات UAC را زیر نظر بگیرند.
علاوه بر این، استفاده از ابزارهای تجاری چینی مانند SyncFuture نشان میدهد که مهاجمها ممکن است از نرمافزارهای قانونی برای اهداف مخرب سوءاستفاده کنند.
این کمپین میتواند برای سازمانها به ویژه در هند خطرناک باشد، زیرا طعمههای مالیاتی جعلی میتوانند کاربران را فریب دهند تا فایلهای مخرب را دانلود کنند.
این امر میتواند منجر به نفوذ به سیستمها، سرقت دادهها و اختلال در عملیات تجاری شود.
سازمانها باید آگاهی کاربران را افزایش دهند و مکانیسمهای دفاعی قویتری مانند SIEM و UEBA را پیادهسازی کنند.
هرچند این کمپین به طور خاص هند را هدف قرار داده است، اما سازمانها و کاربران ایرانی نیز میتوانند در معرض خطرات مشابه قرار گیرند، به ویژه اگر از طعمههای مالیاتی یا اداری جعلی استفاده شود.
آگاهی از این نوع حملات و استفاده از راهکارهای امنیتی پیشرفته میتواند به جلوگیری از نفوذ کمک کند.
این کمپین نشان میدهد که چگونه مهاجمها میتوانند از ابزارهای قانونی و امضا شده برای اهداف مخرب استفاده کنند.
این امر چالشهای جدیدی را برای قوانین و مقررات امنیتی ایجاد میکند، زیرا تشخیص بین استفاده قانونی و مخرب از نرمافزارها دشوار است.
همچنین، نیاز به بهروزرسانی مداوم قوانین برای مقابله با تهدیدات نوظهور را برجسته میکند.
این کمپین با استفاده از ابزارهای مرتبط با چین و هدف قرار دادن هند، میتواند ابعاد ژئوپلیتیکی داشته باشد.
هرچند نسبتدهی دقیق به یک عامل دولتی یا غیردولتی هنوز قطعی نیست، اما استفاده از ابزارهای چینی میتواند نشاندهنده فعالیتهای جاسوسی یا سایبری با انگیزههای ژئوپلیتیکی باشد.
Securonix به عنوان یک شرکت پیشرو در حوزه امنیت سایبری، این کمپین را تحلیل کرده و جزئیات فنی آن را منتشر نموده است.
این گزارش میتواند برای سازمانها و پژوهشگران امنیتی ارزشمند باشد.
Securonix کمپین TAX#TRIDENT را تحلیل کرد که از طعمههای مالیاتی جعلی هند برای انتشار بدافزار استفاده میکند.
با روشهای دفاعی آشنا شوید.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کمپین اهمیت دارد زیرا نشان میدهد که مهاجمها چگونه میتوانند با تغییرات کوچک در زیرساخت، طعمه یا روش تحویل، از تشخیص فرار کنند.
مدافعان نمیتوانند تنها به نام فایلها یا هشهای بارگذاری تکیه کنند، بلکه باید رفتار زنجیرهای مانند دسترسی به طعمههای مالیاتی جعلی، نصبکنندههای نامگذاریشده با IP، فایلهای YTSysConfig و تغییرات UAC را زیر نظر بگیرند.
علاوه بر این، استفاده از ابزارهای تجاری چینی مانند SyncFuture نشان میدهد که مهاجمها ممکن است از نرمافزارهای قانونی برای اهداف مخرب سوءاستفاده کنند.
اثر کسبوکاری
این کمپین میتواند برای سازمانها به ویژه در هند خطرناک باشد، زیرا طعمههای مالیاتی جعلی میتوانند کاربران را فریب دهند تا فایلهای مخرب را دانلود کنند.
این امر میتواند منجر به نفوذ به سیستمها، سرقت دادهها و اختلال در عملیات تجاری شود.
سازمانها باید آگاهی کاربران را افزایش دهند و مکانیسمهای دفاعی قویتری مانند SIEM و UEBA را پیادهسازی کنند.
اثر احتمالی برای ایران
هرچند این کمپین به طور خاص هند را هدف قرار داده است، اما سازمانها و کاربران ایرانی نیز میتوانند در معرض خطرات مشابه قرار گیرند، به ویژه اگر از طعمههای مالیاتی یا اداری جعلی استفاده شود.
آگاهی از این نوع حملات و استفاده از راهکارهای امنیتی پیشرفته میتواند به جلوگیری از نفوذ کمک کند.
ارتباط با LegalTech
این کمپین نشان میدهد که چگونه مهاجمها میتوانند از ابزارهای قانونی و امضا شده برای اهداف مخرب استفاده کنند.
این امر چالشهای جدیدی را برای قوانین و مقررات امنیتی ایجاد میکند، زیرا تشخیص بین استفاده قانونی و مخرب از نرمافزارها دشوار است.
همچنین، نیاز به بهروزرسانی مداوم قوانین برای مقابله با تهدیدات نوظهور را برجسته میکند.
زاویه رسانه/کشور منبع
Securonix به عنوان یک شرکت پیشرو در حوزه امنیت سایبری، این کمپین را تحلیل کرده و جزئیات فنی آن را منتشر نموده است.
این گزارش میتواند برای سازمانها و پژوهشگران امنیتی ارزشمند باشد.