تحلیل: EmmenHTAl توزیع‌کننده بدافزار SmokeLoader در کمپینی هدفمند علیه بانک بین‌المللی اول اوکراین

G DATA Security BlogGermany3 دقیقه مطالعه۱۴۰۵/۰۶/۱۲ ساعت ۰۶:۰۰

Digital graphic with floating virus-like particles and a block of Swiss cheese symbolizing security gaps, overlaid with the text: "Emmenthal Loader: New delivery method for SmokeLoader, other malware". The logo of G DATA CyberDefense appears in the bottom left corner.
Digital graphic with floating virus-like particles and a block of Swiss cheese symbolizing security gaps, overlaid with the text: "Emmenthal Loader: New delivery method for SmokeLoader, other malware". The logo of G DATA CyberDefense appears in the bottom left corner.
خلاصه سریع

اصل خبر در چند خط

تیم امنیتی G DATA کمپینی مخرب را شناسایی کرد که بانک بین‌المللی اول اوکراین را هدف قرار داده است. در این حمله، لودر EmmenHTAl به همراه بدافزار SmokeLoader استفاده شده است. زنجیره آلودگی با ایمیلی حاوی فایل آرشیو 7z آغاز می‌شود که پس از استخراج، یک فایل PDF طعمه و یک میانبر مخرب را نمایش می‌دهد. میانبر مخرب از طریق PowerShell و Mshta، اسکریپت HTA را اجرا می‌کند که در نهایت منجر به دانلود و اجرای SmokeLoader می‌شود. این بدافزار ماژولار قابلیت‌های مختلفی از جمله سرقت اطلاعات و اجرای دستورات راه دور دارد. حمله از تکنیک‌های LOLBAS برای پنهانکاری و فرار از تشخیص استفاده می‌کند.

متن خبر

شرح خبر

در تحلیل جدیدی توسط تیم امنیتی G DATA، کمپینی مخرب شناسایی شد که بانک بین‌المللی اول اوکراین (pumb[.]ua) را هدف قرار داده است. در این حمله، از لودر بدافزاری پنهانکار EmmenHTAl (که توسط Google با نام Peaklight نیز شناخته می‌شود) برای توزیع بدافزار SmokeLoader استفاده شده است. EmmenHTAl از اوایل ۲۰۲۴ فعال بوده و عمدتاً توسط بازیگران تهدید با انگیزه مالی برای انتشار سارقان اطلاعاتی مانند CryptBot و Lumma مورد استفاده قرار می‌گیرد. زنجیره آلودگی با ایمیلی آغاز می‌شود که ادعا می‌کند تأیید پرداخت را انجام داده و حاوی فایل آرشیو 7z با نام فریبنده ‘Платiжна_iнструкция.7z’ (به معنی «دستورالعمل پرداخت») است. پس از استخراج، آرشیو حاوی یک فایل PDF طعمه و یک میانبر PDF است که فایلی مخرب را از سرور راه دور دانلود می‌کند. این حمله از تکنیک‌های LOLBAS مانند سوءاستفاده از Mshta و DCCW.exe برای اجرای بدون فایل و فرار از تشخیص استفاده می‌کند. در نهایت، بدافزار SmokeLoader دانلود و اجرا می‌شود که قابلیت‌های ماژولاری برای استقرار بدافزارهای اضافی دارد. تیم امنیتی G DATA کمپینی مخرب را شناسایی کرد که بانک بین‌المللی اول اوکراین را هدف قرار داده است. در این حمله، لودر EmmenHTAl به همراه بدافزار SmokeLoader استفاده شده است. زنجیره آلودگی با ایمیلی حاوی فایل آرشیو 7z آغاز می‌شود که پس از استخراج، یک فایل PDF طعمه و یک میانبر مخرب را نمایش می‌دهد. میانبر مخرب از طریق PowerShell و Mshta، اسکریپت HTA را اجرا می‌کند که در نهایت منجر به دانلود و اجرای SmokeLoader می‌شود. این بدافزار ماژولار قابلیت‌های مختلفی از جمله سرقت اطلاعات و اجرای دستورات راه دور دارد. حمله از تکنیک‌های LOLBAS برای پنهانکاری و فرار از تشخیص استفاده می‌کند. این کمپین نشان‌دهنده تکامل تکنیک‌های حمله سایبری است که از ابزارهای قانونی سیستم‌عامل مانند Mshta و DCCW.exe برای اجرای بدافزار بدون فایل استفاده می‌کند. استفاده از EmmenHTAl به عنوان لودر اولیه و زنجیره کردن آن با SmokeLoader، توانایی بازیگران تهدید را برای استقرار بدافزارهای چندلایه و پویا افزایش می‌دهد. علاوه بر این، هدف قرار دادن یک بانک بین‌المللی نشان‌دهنده تمرکز مهاجمان بر زیرساخت‌های مالی حساس است که می‌تواند پیامدهای اقتصادی و امنیتی گسترده‌ای داشته باشد. بانک‌ها و مؤسسات مالی در معرض خطر سرقت اطلاعات حساس، اختلال در عملیات و زیان‌های مالی قرار دارند. استفاده از بدافزارهایی مانند SmokeLoader می‌تواند منجر به دسترسی غیرمجاز به حساب‌ها، سرقت اعتبارنامه‌ها و اجرای دستورات مخرب در شبکه‌های داخلی شود. علاوه بر این، آسیب به اعتبار و اعتماد مشتریان می‌تواند تأثیرات بلندمدتی بر کسب‌وکارها داشته باشد. اگرچه این کمپین به‌طور خاص بانک بین‌المللی اول اوکراین را هدف قرار داده است، اما تکنیک‌ها و ابزارهای مورد استفاده می‌توانند توسط بازیگران تهدید برای حمله به مؤسسات مالی و زیرساخت‌های حیاتی در ایران نیز مورد سوءاستفاده قرار گیرند. ایران به دلیل استفاده گسترده از سیستم‌های بانکی آنلاین و زیرساخت‌های دیجیتالی، می‌تواند هدف جذابی برای چنین حملاتی باشد. این حمله نشان‌دهنده اهمیت رعایت استانداردهای امنیتی و استفاده از راهکارهای پیشرفته تشخیص و پیشگیری از بدافزارها است. مؤسسات مالی باید اقدامات امنیتی خود را از جمله نظارت بر ترافیک شبکه، تحلیل رفتار کاربر و استفاده از ابزارهای ضدبدافزار به‌روز تقویت کنند. علاوه بر این، آگاهی‌بخشی به کاربران در مورد تکنیک‌های مهندسی اجتماعی و فیشینگ می‌تواند نقش مهمی در پیشگیری از چنین حملاتی ایفا کند. هدف قرار دادن بانک بین‌المللی اول اوکراین در شرایط کنونی می‌تواند بخشی از استراتژی‌های سایبری گسترده‌تر برای تضعیف زیرساخت‌های مالی اوکراین باشد. این حمله ممکن است توسط بازیگران دولتی یا گروه‌های مجرمانه سایبری با انگیزه‌های مالی یا سیاسی انجام شده باشد. G DATA Security Blog - تحلیل فنی توسط کارشناسان امنیتی با تمرکز بر زنجیره آلودگی و تکنیک‌های مورد استفاده تیم امنیتی G DATA کمپینی مخرب را شناسایی کرد که از لودر EmmenHTAl و بدافزار SmokeLoader برای حمله به بانک بین‌المللی اول اوکراین استفاده می‌کند. زنجیره آلودگی و تکنیک‌های مورد استفاده در این تحلیل بررسی شده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان‌دهنده تکامل تکنیک‌های حمله سایبری است که از ابزارهای قانونی سیستم‌عامل مانند Mshta و DCCW.exe برای اجرای بدافزار بدون فایل استفاده می‌کند. استفاده از EmmenHTAl به عنوان لودر اولیه و زنجیره کردن آن با SmokeLoader، توانایی بازیگران تهدید را برای استقرار بدافزارهای چندلایه و پویا افزایش می‌دهد. علاوه بر این، هدف قرار دادن یک بانک بین‌المللی نشان‌دهنده تمرکز مهاجمان بر زیرساخت‌های مالی حساس است که می‌تواند پیامدهای اقتصادی و امنیتی گسترده‌ای داشته باشد.

اثر کسب‌وکاری

بانک‌ها و مؤسسات مالی در معرض خطر سرقت اطلاعات حساس، اختلال در عملیات و زیان‌های مالی قرار دارند. استفاده از بدافزارهایی مانند SmokeLoader می‌تواند منجر به دسترسی غیرمجاز به حساب‌ها، سرقت اعتبارنامه‌ها و اجرای دستورات مخرب در شبکه‌های داخلی شود. علاوه بر این، آسیب به اعتبار و اعتماد مشتریان می‌تواند تأثیرات بلندمدتی بر کسب‌وکارها داشته باشد.

اثر احتمالی برای ایران

اگرچه این کمپین به‌طور خاص بانک بین‌المللی اول اوکراین را هدف قرار داده است، اما تکنیک‌ها و ابزارهای مورد استفاده می‌توانند توسط بازیگران تهدید برای حمله به مؤسسات مالی و زیرساخت‌های حیاتی در ایران نیز مورد سوءاستفاده قرار گیرند. ایران به دلیل استفاده گسترده از سیستم‌های بانکی آنلاین و زیرساخت‌های دیجیتالی، می‌تواند هدف جذابی برای چنین حملاتی باشد.

ارتباط با LegalTech

این حمله نشان‌دهنده اهمیت رعایت استانداردهای امنیتی و استفاده از راهکارهای پیشرفته تشخیص و پیشگیری از بدافزارها است. مؤسسات مالی باید اقدامات امنیتی خود را از جمله نظارت بر ترافیک شبکه، تحلیل رفتار کاربر و استفاده از ابزارهای ضدبدافزار به‌روز تقویت کنند. علاوه بر این، آگاهی‌بخشی به کاربران در مورد تکنیک‌های مهندسی اجتماعی و فیشینگ می‌تواند نقش مهمی در پیشگیری از چنین حملاتی ایفا کند.

زاویه رسانه/کشور منبع

G DATA Security Blog - تحلیل فنی توسط کارشناسان امنیتی با تمرکز بر زنجیره آلودگی و تکنیک‌های مورد استفاده

برچسب‌ها