مهاجمین از ابزارهای RMM امضا شده برای حمله از طریق طعمه‌های Zoom، Meet و Teams استفاده می‌کنند

Netskope Threat LabsUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۲ ساعت ۰۵:۱۵

تصویر مرتبط با خبر: Attackers Weaponize Signed RMM Tools via Zoom, Meet, & Teams Lures
تصویر مرتبط با خبر: Attackers Weaponize Signed RMM Tools via Zoom, Meet, & Teams Lures
خلاصه سریع

اصل خبر در چند خط

آزمایشگاه تهدیدات Netskope کمپین‌های فیشینگ جدیدی را کشف کرده که از دعوتنامه‌های جعلی جلسات ویدئویی در Zoom، Microsoft Teams و Google Meet برای فریب کاربران استفاده می‌کنند. مهاجمین با ادعای نیاز به به‌روزرسانی نرم‌افزار، قربانیان را به دانلود ابزارهای RMM امضا شده مانند Datto RMM، LogMeIn یا ScreenConnect وادار می‌کنند. این ابزارها به آن‌ها دسترسی اداری از راه دور به سیستم قربانیان می‌دهند و امکان سرقت داده‌ها یا استقرار بدافزارهای پیشرفته را فراهم می‌کنند. صفحات فیشینگ با دقت بالا صفحات قانونی را تقلید می‌کنند و با نمایش لیست شرکت‌کنندگان، اعتبار بیشتری به طعمه می‌بخشند. قربانیان با دریافت اعلان‌های دروغین درباره منقضی شدن نرم‌افزار، فریب خورده و فایل‌های مخرب را دانلود می‌کنند.

متن خبر

شرح خبر

آزمایشگاه تهدیدات Netskope چندین کمپین فیشینگ را تحت نظارت دارد که از دعوتنامه‌های جعلی جلسات ویدئویی برای پلتفرم‌هایی مانند Zoom، Microsoft Teams و Google Meet سوءاستفاده می‌کنند. مهاجمین با ادعای نیاز به به‌روزرسانی اجباری نرم‌افزار برای پیوستن به تماس ویدئویی، کاربران شرکتی را فریب می‌دهند تا بار مفید مخرب را اجرا کنند. قربانیان به دامنه‌های تایپوسکوات مانند zoom-meet.us هدایت می‌شوند. بار مفید، که به عنوان یک به‌روزرسانی پنهان شده، ابزارهای نظارت و مدیریت از راه دور (RMM) امضا شده‌ای مانند Datto RMM، LogMeIn یا ScreenConnect است. این ابزارها به مهاجمین اجازه می‌دهند تا دسترسی اداری کامل به ماشین‌های قربانیان کسب کنند، که می‌تواند منجر به سرقت داده‌ها یا استقرار بدافزارهای مخرب‌تر شود. آزمایشگاه تهدیدات Netskope کمپین‌های فیشینگ جدیدی را کشف کرده که از دعوتنامه‌های جعلی جلسات ویدئویی در Zoom، Microsoft Teams و Google Meet برای فریب کاربران استفاده می‌کنند. مهاجمین با ادعای نیاز به به‌روزرسانی نرم‌افزار، قربانیان را به دانلود ابزارهای RMM امضا شده مانند Datto RMM، LogMeIn یا ScreenConnect وادار می‌کنند. این ابزارها به آن‌ها دسترسی اداری از راه دور به سیستم قربانیان می‌دهند و امکان سرقت داده‌ها یا استقرار بدافزارهای پیشرفته را فراهم می‌کنند. صفحات فیشینگ با دقت بالا صفحات قانونی را تقلید می‌کنند و با نمایش لیست شرکت‌کنندگان، اعتبار بیشتری به طعمه می‌بخشند. قربانیان با دریافت اعلان‌های دروغین درباره منقضی شدن نرم‌افزار، فریب خورده و فایل‌های مخرب را دانلود می‌کنند. این حمله نشان‌دهنده تکامل تاکتیک‌های فیشینگ است، جایی که مهاجمین از ابزارهای قانونی و امضا شده برای دور زدن کنترل‌های امنیتی استفاده می‌کنند. استفاده از ابزارهای RMM مانند ScreenConnect یا LogMeIn به مهاجمین اجازه می‌دهد تا بدون نیاز به بدافزارهای سفارشی، دسترسی پایداری به شبکه‌های شرکتی کسب کنند. این روش نه تنها احتمال شناسایی را کاهش می‌دهد، بلکه امکان حرکت جانبی در شبکه و دسترسی به داده‌های حساس را نیز فراهم می‌کند. این حملات می‌توانند منجر به نقض داده‌ها، از دست رفتن اطلاعات حساس، اختلال در عملیات تجاری و آسیب به اعتبار سازمان‌ها شوند. دسترسی اداری از راه دور به مهاجمین اجازه می‌دهد تا کنترل کامل بر سیستم‌ها داشته باشند و بدافزارهای بیشتری را استقرار دهند. سازمان‌های ایرانی که از پلتفرم‌های کنفرانس ویدئویی بین‌المللی استفاده می‌کنند، ممکن است در معرض این حملات قرار گیرند. به‌ویژه شرکت‌ها و نهادهایی که از ابزارهای RMM برای مدیریت زیرساخت‌های خود استفاده می‌کنند، باید هوشیار باشند. استفاده از ابزارهای قانونی و امضا شده مانند RMM چالشی برای قوانین و مقررات امنیتی ایجاد می‌کند، زیرا این ابزارها به‌صورت پیش‌فرض مورد اعتماد هستند. سازمان‌ها باید سیاست‌های دسترسی و نظارت را تقویت کنند تا از سوءاستفاده از این ابزارها جلوگیری شود. این حملات می‌توانند توسط گروه‌های سایبری با انگیزه‌های مالی یا جاسوسی انجام شوند و ممکن است سازمان‌های بین‌المللی را هدف قرار دهند. Netskope Threat Labs کمپین‌های فیشینگ جدید با استفاده از دعوتنامه‌های جعلی Zoom، Teams و Meet کاربران را فریب می‌دهند تا ابزارهای RMM مخرب را دانلود کنند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تاکتیک‌های فیشینگ است، جایی که مهاجمین از ابزارهای قانونی و امضا شده برای دور زدن کنترل‌های امنیتی استفاده می‌کنند. استفاده از ابزارهای RMM مانند ScreenConnect یا LogMeIn به مهاجمین اجازه می‌دهد تا بدون نیاز به بدافزارهای سفارشی، دسترسی پایداری به شبکه‌های شرکتی کسب کنند. این روش نه تنها احتمال شناسایی را کاهش می‌دهد، بلکه امکان حرکت جانبی در شبکه و دسترسی به داده‌های حساس را نیز فراهم می‌کند.

اثر کسب‌وکاری

این حملات می‌توانند منجر به نقض داده‌ها، از دست رفتن اطلاعات حساس، اختلال در عملیات تجاری و آسیب به اعتبار سازمان‌ها شوند. دسترسی اداری از راه دور به مهاجمین اجازه می‌دهد تا کنترل کامل بر سیستم‌ها داشته باشند و بدافزارهای بیشتری را استقرار دهند.

اثر احتمالی برای ایران

سازمان‌های ایرانی که از پلتفرم‌های کنفرانس ویدئویی بین‌المللی استفاده می‌کنند، ممکن است در معرض این حملات قرار گیرند. به‌ویژه شرکت‌ها و نهادهایی که از ابزارهای RMM برای مدیریت زیرساخت‌های خود استفاده می‌کنند، باید هوشیار باشند.

ارتباط با LegalTech

استفاده از ابزارهای قانونی و امضا شده مانند RMM چالشی برای قوانین و مقررات امنیتی ایجاد می‌کند، زیرا این ابزارها به‌صورت پیش‌فرض مورد اعتماد هستند. سازمان‌ها باید سیاست‌های دسترسی و نظارت را تقویت کنند تا از سوءاستفاده از این ابزارها جلوگیری شود.

زاویه رسانه/کشور منبع

Netskope Threat Labs

برچسب‌ها