سِرژودین تمیرلانوویچ آکتولائف، 40 ساله، پس از استرداد از قبرس به ایالات متحده، متهم است با استفاده از حدود 255 حساب جعلی در یک پلتفرم فریلنسینگ فایل‌های اکسل آلوده را به نزدیک به 80,000 کاربر ارسال کرده باشد. این پرونده نمونه‌ای برجسته از سوءاستفاده از پیوست‌های آفیس و نکته‌ای هشداردهنده در زمینه تهدیدهای مبتنی بر بدافزار اکسل است.

اتهامات و روند قضایی

دادستانی ناحیه شمالی کالیفرنیا اعلام کرده که آکتولائف در مه 2025 در قبرس دستگیر و به آمریکا مسترد شد. او در جلسه دادگاه فدرال سان‌فرانسیسکو حاضر شد و کیفرخواستی که در 1 ژوئن 2021 تنظیم شده بود، اکنون علنی شده است. اتهامات مطرح‌شده شامل توطئه برای ارتکاب کلاهبرداری از طریق خطوط ارتباطی، ارسال کدهای مخرب به سیستم‌های محافظت‌شده، توطئه برای کلاهبرداری رایانه‌ای، دسترسی غیرمجاز به رایانه برای کسب منفعت مالی و سرقت هویت تشدیدشده است.

روش حمله و ابزارهای به‌کاررفته

طبق کیفرخواست، مهاجمان فایل‌های اکسل را به‌صورت پیوست ارسال و گیرندگان را به اجرای ماکروها ترغیب می‌کردند. با اجرای ماکرو، بدافزار از اینترنت دانلود می‌شد. دو خانواده بدافزار کلیدی در این پرونده TVRAT (معروف به TeamSpy یا TVSPY) و DarkVNC هستند که امکان کنترل از راه دور دستگاه‌های آلوده را فراهم می‌کردند.

برخی نمونه‌ها از طریق یک بسته نصب‌کننده رمزدار منتشر می‌شدند که فایل‌های قانونی و امضاشده TeamViewer را همراه با یک DLL مخرب (msimg32.dll) بسته‌بندی می‌کرد. این DLL از طریق ربایش ترتیب جستجوی DLL بارگذاری شده و حدود 50 تابع ویندوز را هوک می‌کرد تا پنجره و دیالوگ‌های TeamViewer برای کاربر نمایش داده نشوند؛ در نتیجه شناسه TeamViewer دستگاه به سرور فرماندهی و کنترل (C2) ارسال می‌شد و دسترسی از راه دور با استفاده از شناسه و رمز پیش‌تنظیم‌شده فراهم می‌گردید. گزارش‌های پیشین شرکت‌های امنیتی مانند Kaspersky و Avast جزئیات فنی مشابهی را ارائه کرده‌اند.

نرم‌افزارهای دسترسی از راه دور (RAT) مانند TVRAT و ابزارهای hVNC مانند DarkVNC معمولاً یک دسکتاپ پنهان ایجاد می‌کنند تا اپراتور بدون اطلاع کاربر، دستگاه را کنترل کند. گزارش‌ها حاکی از آلودگی هزاران رایانه است و تقریباً نیمی از قربانیان داخل ایالات متحده قرار داشته‌اند. داده‌های سرقت‌شده به سرورهای C2 منتقل شده و از آن‌جا برای سوءاستفاده مالی یا فعالیت‌های مجرمانه دیگر استفاده می‌شد.

پیش‌زمینه فنی و دفاع‌های موجود

شرکت TeamViewer اعلام کرده مدارکی دال بر آسیب‌پذیری قطعی در نرم‌افزار خود نیافته است، اما تحلیل‌های مستقل نشان می‌دهد ترکیب باینری‌های امضاشده با یک DLL مخرب و ربایش ترتیب جستجوی DLL می‌تواند امکان دسترسی پنهان را فراهم کند. برای بررسی‌های فنی بیشتر می‌توان به گزارش‌های TeamViewer و مستندات مایکروسافت درباره محدودیت اجرای ماکرو مراجعه کرد.

مایکروسافت از سال 2022 اجرای خودکار ماکروهای VBA در فایل‌های آفیس دانلودشده از اینترنت را به‌طور پیش‌فرض مسدود کرده است؛ این اقدام گامی موثر در کاهش موفقیت حملات مبتنی بر ماکرو محسوب می‌شود، زیرا در مواردی اجرای ماکرو نقطه ورود بدافزار بوده است.

پیامدها و واکنش‌ها

آکتولائف اتهامات را رد کرده و به بی‌اطلاعی از اتهامات آمریکایی اشاره کرده است؛ نمایندگان دیپلماتیک روسیه در نیکوزیا نیز به این موضوع پرداخته‌اند. وزارت دادگستری تأکید کرده که کیفرخواست ادعاها را مطرح می‌کند و متهم تا زمان اثبات جرم بی‌گناه است. تحلیل‌گران امنیتی هشدار می‌دهند که پلتفرم‌های کاری و فریلنسینگ همچنان به‌عنوان کانال هدفمند برای عملیات‌های سازمان‌یافته استفاده می‌شوند و نمونه‌های سوءاستفاده از سوی بازیگران دولتی و گروه‌های تهدید پیشرفته نیز قبلاً گزارش شده است، از جمله تحلیل‌های منتشرشده توسط eSentire.

اقدامات پیشنهادی برای محافظت

  • مسدودسازی اجرای خودکار ماکروها برای فایل‌های دریافتی از اینترنت و غیرفعال‌سازی VBA در محیط‌های غیرضروری.
  • استقرار راهکارهای EDR و مانیتورینگ رفتار روی نقاط انتهایی برای شناسایی ارتباط با دامنه‌ها و آدرس‌های C2.
  • اطمینان از استفاده از احراز هویت چندمرحله‌ای (MFA) و بررسی لاگین‌های مشکوک برای حساب‌های پلتفرم فریلنسینگ و سایر حساب‌های سازمانی.
  • آموزش کاربران در شناسایی ایمیل‌های هدفمند و خطر اجرای ماکروها؛ در صورت تردید پیوست‌ها را اجرا نکنند و از ارسال اطلاعات حساس به منابع نامشخص خودداری کنند.
  • سخت‌سازی ترتیب جستجوی DLL و استفاده از ابزارهایی که تغییرات فایل‌های سیستمی و کتابخانه‌ها را رصد می‌کنند تا ربایش DLL و تزریق کد تشخیص داده شود.

این پرونده بار دیگر اهمیت محافظت در برابر بدافزار اکسل و حملات مبتنی بر مهندسی اجتماعی را نشان می‌دهد. ادامه روند دادرسی و انتشار یافته‌های فنی مرتبط می‌تواند به شفاف‌سازی زنجیره حمله و شناسایی نقاط ضعف کمک کند و مسیر به‌روزرسانی دفاع‌ها را هموار سازد.