تحلیل: EmmenHTAl توزیعکننده بدافزار SmokeLoader در کمپینی هدفمند علیه بانک بینالمللی اول اوکراین
G DATA Security BlogGermany3 دقیقه مطالعه۱۴۰۵/۰۶/۱۲ ساعت ۰۶:۰۰
Digital graphic with floating virus-like particles and a block of Swiss cheese symbolizing security gaps, overlaid with the text: "Emmenthal Loader: New delivery method for SmokeLoader, other malware". The logo of G DATA CyberDefense appears in the bottom left corner.
خلاصه سریع
اصل خبر در چند خط
تیم امنیتی G DATA کمپینی مخرب را شناسایی کرد که بانک بینالمللی اول اوکراین را هدف قرار داده است.
در این حمله، لودر EmmenHTAl به همراه بدافزار SmokeLoader استفاده شده است.
زنجیره آلودگی با ایمیلی حاوی فایل آرشیو 7z آغاز میشود که پس از استخراج، یک فایل PDF طعمه و یک میانبر مخرب را نمایش میدهد.
میانبر مخرب از طریق PowerShell و Mshta، اسکریپت HTA را اجرا میکند که در نهایت منجر به دانلود و اجرای SmokeLoader میشود.
این بدافزار ماژولار قابلیتهای مختلفی از جمله سرقت اطلاعات و اجرای دستورات راه دور دارد.
حمله از تکنیکهای LOLBAS برای پنهانکاری و فرار از تشخیص استفاده میکند.
متن خبر
شرح خبر
در تحلیل جدیدی توسط تیم امنیتی G DATA، کمپینی مخرب شناسایی شد که بانک بینالمللی اول اوکراین (pumb[.]ua) را هدف قرار داده است.
در این حمله، از لودر بدافزاری پنهانکار EmmenHTAl (که توسط Google با نام Peaklight نیز شناخته میشود) برای توزیع بدافزار SmokeLoader استفاده شده است.
EmmenHTAl از اوایل ۲۰۲۴ فعال بوده و عمدتاً توسط بازیگران تهدید با انگیزه مالی برای انتشار سارقان اطلاعاتی مانند CryptBot و Lumma مورد استفاده قرار میگیرد.
زنجیره آلودگی با ایمیلی آغاز میشود که ادعا میکند تأیید پرداخت را انجام داده و حاوی فایل آرشیو 7z با نام فریبنده ‘Платiжна_iнструкция.7z’ (به معنی «دستورالعمل پرداخت») است.
پس از استخراج، آرشیو حاوی یک فایل PDF طعمه و یک میانبر PDF است که فایلی مخرب را از سرور راه دور دانلود میکند.
این حمله از تکنیکهای LOLBAS مانند سوءاستفاده از Mshta و DCCW.exe برای اجرای بدون فایل و فرار از تشخیص استفاده میکند.
در نهایت، بدافزار SmokeLoader دانلود و اجرا میشود که قابلیتهای ماژولاری برای استقرار بدافزارهای اضافی دارد.
تیم امنیتی G DATA کمپینی مخرب را شناسایی کرد که بانک بینالمللی اول اوکراین را هدف قرار داده است.
در این حمله، لودر EmmenHTAl به همراه بدافزار SmokeLoader استفاده شده است.
زنجیره آلودگی با ایمیلی حاوی فایل آرشیو 7z آغاز میشود که پس از استخراج، یک فایل PDF طعمه و یک میانبر مخرب را نمایش میدهد.
میانبر مخرب از طریق PowerShell و Mshta، اسکریپت HTA را اجرا میکند که در نهایت منجر به دانلود و اجرای SmokeLoader میشود.
این بدافزار ماژولار قابلیتهای مختلفی از جمله سرقت اطلاعات و اجرای دستورات راه دور دارد.
حمله از تکنیکهای LOLBAS برای پنهانکاری و فرار از تشخیص استفاده میکند.
این کمپین نشاندهنده تکامل تکنیکهای حمله سایبری است که از ابزارهای قانونی سیستمعامل مانند Mshta و DCCW.exe برای اجرای بدافزار بدون فایل استفاده میکند.
استفاده از EmmenHTAl به عنوان لودر اولیه و زنجیره کردن آن با SmokeLoader، توانایی بازیگران تهدید را برای استقرار بدافزارهای چندلایه و پویا افزایش میدهد.
علاوه بر این، هدف قرار دادن یک بانک بینالمللی نشاندهنده تمرکز مهاجمان بر زیرساختهای مالی حساس است که میتواند پیامدهای اقتصادی و امنیتی گستردهای داشته باشد.
بانکها و مؤسسات مالی در معرض خطر سرقت اطلاعات حساس، اختلال در عملیات و زیانهای مالی قرار دارند.
استفاده از بدافزارهایی مانند SmokeLoader میتواند منجر به دسترسی غیرمجاز به حسابها، سرقت اعتبارنامهها و اجرای دستورات مخرب در شبکههای داخلی شود.
علاوه بر این، آسیب به اعتبار و اعتماد مشتریان میتواند تأثیرات بلندمدتی بر کسبوکارها داشته باشد.
اگرچه این کمپین بهطور خاص بانک بینالمللی اول اوکراین را هدف قرار داده است، اما تکنیکها و ابزارهای مورد استفاده میتوانند توسط بازیگران تهدید برای حمله به مؤسسات مالی و زیرساختهای حیاتی در ایران نیز مورد سوءاستفاده قرار گیرند.
ایران به دلیل استفاده گسترده از سیستمهای بانکی آنلاین و زیرساختهای دیجیتالی، میتواند هدف جذابی برای چنین حملاتی باشد.
این حمله نشاندهنده اهمیت رعایت استانداردهای امنیتی و استفاده از راهکارهای پیشرفته تشخیص و پیشگیری از بدافزارها است.
مؤسسات مالی باید اقدامات امنیتی خود را از جمله نظارت بر ترافیک شبکه، تحلیل رفتار کاربر و استفاده از ابزارهای ضدبدافزار بهروز تقویت کنند.
علاوه بر این، آگاهیبخشی به کاربران در مورد تکنیکهای مهندسی اجتماعی و فیشینگ میتواند نقش مهمی در پیشگیری از چنین حملاتی ایفا کند.
هدف قرار دادن بانک بینالمللی اول اوکراین در شرایط کنونی میتواند بخشی از استراتژیهای سایبری گستردهتر برای تضعیف زیرساختهای مالی اوکراین باشد.
این حمله ممکن است توسط بازیگران دولتی یا گروههای مجرمانه سایبری با انگیزههای مالی یا سیاسی انجام شده باشد.
G DATA Security Blog - تحلیل فنی توسط کارشناسان امنیتی با تمرکز بر زنجیره آلودگی و تکنیکهای مورد استفاده تیم امنیتی G DATA کمپینی مخرب را شناسایی کرد که از لودر EmmenHTAl و بدافزار SmokeLoader برای حمله به بانک بینالمللی اول اوکراین استفاده میکند.
زنجیره آلودگی و تکنیکهای مورد استفاده در این تحلیل بررسی شده است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کمپین نشاندهنده تکامل تکنیکهای حمله سایبری است که از ابزارهای قانونی سیستمعامل مانند Mshta و DCCW.exe برای اجرای بدافزار بدون فایل استفاده میکند.
استفاده از EmmenHTAl به عنوان لودر اولیه و زنجیره کردن آن با SmokeLoader، توانایی بازیگران تهدید را برای استقرار بدافزارهای چندلایه و پویا افزایش میدهد.
علاوه بر این، هدف قرار دادن یک بانک بینالمللی نشاندهنده تمرکز مهاجمان بر زیرساختهای مالی حساس است که میتواند پیامدهای اقتصادی و امنیتی گستردهای داشته باشد.
اثر کسبوکاری
بانکها و مؤسسات مالی در معرض خطر سرقت اطلاعات حساس، اختلال در عملیات و زیانهای مالی قرار دارند.
استفاده از بدافزارهایی مانند SmokeLoader میتواند منجر به دسترسی غیرمجاز به حسابها، سرقت اعتبارنامهها و اجرای دستورات مخرب در شبکههای داخلی شود.
علاوه بر این، آسیب به اعتبار و اعتماد مشتریان میتواند تأثیرات بلندمدتی بر کسبوکارها داشته باشد.
اثر احتمالی برای ایران
اگرچه این کمپین بهطور خاص بانک بینالمللی اول اوکراین را هدف قرار داده است، اما تکنیکها و ابزارهای مورد استفاده میتوانند توسط بازیگران تهدید برای حمله به مؤسسات مالی و زیرساختهای حیاتی در ایران نیز مورد سوءاستفاده قرار گیرند.
ایران به دلیل استفاده گسترده از سیستمهای بانکی آنلاین و زیرساختهای دیجیتالی، میتواند هدف جذابی برای چنین حملاتی باشد.
ارتباط با LegalTech
این حمله نشاندهنده اهمیت رعایت استانداردهای امنیتی و استفاده از راهکارهای پیشرفته تشخیص و پیشگیری از بدافزارها است.
مؤسسات مالی باید اقدامات امنیتی خود را از جمله نظارت بر ترافیک شبکه، تحلیل رفتار کاربر و استفاده از ابزارهای ضدبدافزار بهروز تقویت کنند.
علاوه بر این، آگاهیبخشی به کاربران در مورد تکنیکهای مهندسی اجتماعی و فیشینگ میتواند نقش مهمی در پیشگیری از چنین حملاتی ایفا کند.
زاویه رسانه/کشور منبع
G DATA Security Blog - تحلیل فنی توسط کارشناسان امنیتی با تمرکز بر زنجیره آلودگی و تکنیکهای مورد استفاده