تصویر مرتبط با خبر: Attackers Weaponize Signed RMM Tools via Zoom, Meet, & Teams Lures
خلاصه سریع
اصل خبر در چند خط
آزمایشگاه تهدیدات Netskope کمپینهای فیشینگ جدیدی را کشف کرده که از دعوتنامههای جعلی جلسات ویدئویی در Zoom، Microsoft Teams و Google Meet برای فریب کاربران استفاده میکنند.
مهاجمین با ادعای نیاز به بهروزرسانی نرمافزار، قربانیان را به دانلود ابزارهای RMM امضا شده مانند Datto RMM، LogMeIn یا ScreenConnect وادار میکنند.
این ابزارها به آنها دسترسی اداری از راه دور به سیستم قربانیان میدهند و امکان سرقت دادهها یا استقرار بدافزارهای پیشرفته را فراهم میکنند.
صفحات فیشینگ با دقت بالا صفحات قانونی را تقلید میکنند و با نمایش لیست شرکتکنندگان، اعتبار بیشتری به طعمه میبخشند.
قربانیان با دریافت اعلانهای دروغین درباره منقضی شدن نرمافزار، فریب خورده و فایلهای مخرب را دانلود میکنند.
متن خبر
شرح خبر
آزمایشگاه تهدیدات Netskope چندین کمپین فیشینگ را تحت نظارت دارد که از دعوتنامههای جعلی جلسات ویدئویی برای پلتفرمهایی مانند Zoom، Microsoft Teams و Google Meet سوءاستفاده میکنند.
مهاجمین با ادعای نیاز به بهروزرسانی اجباری نرمافزار برای پیوستن به تماس ویدئویی، کاربران شرکتی را فریب میدهند تا بار مفید مخرب را اجرا کنند.
قربانیان به دامنههای تایپوسکوات مانند zoom-meet.us هدایت میشوند.
بار مفید، که به عنوان یک بهروزرسانی پنهان شده، ابزارهای نظارت و مدیریت از راه دور (RMM) امضا شدهای مانند Datto RMM، LogMeIn یا ScreenConnect است.
این ابزارها به مهاجمین اجازه میدهند تا دسترسی اداری کامل به ماشینهای قربانیان کسب کنند، که میتواند منجر به سرقت دادهها یا استقرار بدافزارهای مخربتر شود.
آزمایشگاه تهدیدات Netskope کمپینهای فیشینگ جدیدی را کشف کرده که از دعوتنامههای جعلی جلسات ویدئویی در Zoom، Microsoft Teams و Google Meet برای فریب کاربران استفاده میکنند.
مهاجمین با ادعای نیاز به بهروزرسانی نرمافزار، قربانیان را به دانلود ابزارهای RMM امضا شده مانند Datto RMM، LogMeIn یا ScreenConnect وادار میکنند.
این ابزارها به آنها دسترسی اداری از راه دور به سیستم قربانیان میدهند و امکان سرقت دادهها یا استقرار بدافزارهای پیشرفته را فراهم میکنند.
صفحات فیشینگ با دقت بالا صفحات قانونی را تقلید میکنند و با نمایش لیست شرکتکنندگان، اعتبار بیشتری به طعمه میبخشند.
قربانیان با دریافت اعلانهای دروغین درباره منقضی شدن نرمافزار، فریب خورده و فایلهای مخرب را دانلود میکنند.
این حمله نشاندهنده تکامل تاکتیکهای فیشینگ است، جایی که مهاجمین از ابزارهای قانونی و امضا شده برای دور زدن کنترلهای امنیتی استفاده میکنند.
استفاده از ابزارهای RMM مانند ScreenConnect یا LogMeIn به مهاجمین اجازه میدهد تا بدون نیاز به بدافزارهای سفارشی، دسترسی پایداری به شبکههای شرکتی کسب کنند.
این روش نه تنها احتمال شناسایی را کاهش میدهد، بلکه امکان حرکت جانبی در شبکه و دسترسی به دادههای حساس را نیز فراهم میکند.
این حملات میتوانند منجر به نقض دادهها، از دست رفتن اطلاعات حساس، اختلال در عملیات تجاری و آسیب به اعتبار سازمانها شوند.
دسترسی اداری از راه دور به مهاجمین اجازه میدهد تا کنترل کامل بر سیستمها داشته باشند و بدافزارهای بیشتری را استقرار دهند.
سازمانهای ایرانی که از پلتفرمهای کنفرانس ویدئویی بینالمللی استفاده میکنند، ممکن است در معرض این حملات قرار گیرند.
بهویژه شرکتها و نهادهایی که از ابزارهای RMM برای مدیریت زیرساختهای خود استفاده میکنند، باید هوشیار باشند.
استفاده از ابزارهای قانونی و امضا شده مانند RMM چالشی برای قوانین و مقررات امنیتی ایجاد میکند، زیرا این ابزارها بهصورت پیشفرض مورد اعتماد هستند.
سازمانها باید سیاستهای دسترسی و نظارت را تقویت کنند تا از سوءاستفاده از این ابزارها جلوگیری شود.
این حملات میتوانند توسط گروههای سایبری با انگیزههای مالی یا جاسوسی انجام شوند و ممکن است سازمانهای بینالمللی را هدف قرار دهند.
Netskope Threat Labs کمپینهای فیشینگ جدید با استفاده از دعوتنامههای جعلی Zoom، Teams و Meet کاربران را فریب میدهند تا ابزارهای RMM مخرب را دانلود کنند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تکامل تاکتیکهای فیشینگ است، جایی که مهاجمین از ابزارهای قانونی و امضا شده برای دور زدن کنترلهای امنیتی استفاده میکنند.
استفاده از ابزارهای RMM مانند ScreenConnect یا LogMeIn به مهاجمین اجازه میدهد تا بدون نیاز به بدافزارهای سفارشی، دسترسی پایداری به شبکههای شرکتی کسب کنند.
این روش نه تنها احتمال شناسایی را کاهش میدهد، بلکه امکان حرکت جانبی در شبکه و دسترسی به دادههای حساس را نیز فراهم میکند.
اثر کسبوکاری
این حملات میتوانند منجر به نقض دادهها، از دست رفتن اطلاعات حساس، اختلال در عملیات تجاری و آسیب به اعتبار سازمانها شوند.
دسترسی اداری از راه دور به مهاجمین اجازه میدهد تا کنترل کامل بر سیستمها داشته باشند و بدافزارهای بیشتری را استقرار دهند.
اثر احتمالی برای ایران
سازمانهای ایرانی که از پلتفرمهای کنفرانس ویدئویی بینالمللی استفاده میکنند، ممکن است در معرض این حملات قرار گیرند.
بهویژه شرکتها و نهادهایی که از ابزارهای RMM برای مدیریت زیرساختهای خود استفاده میکنند، باید هوشیار باشند.
ارتباط با LegalTech
استفاده از ابزارهای قانونی و امضا شده مانند RMM چالشی برای قوانین و مقررات امنیتی ایجاد میکند، زیرا این ابزارها بهصورت پیشفرض مورد اعتماد هستند.
سازمانها باید سیاستهای دسترسی و نظارت را تقویت کنند تا از سوءاستفاده از این ابزارها جلوگیری شود.