سِرژودین تمیرلانوویچ آکتولائف، 40 ساله، پس از استرداد از قبرس به ایالات متحده، متهم است با استفاده از حدود 255 حساب جعلی در یک پلتفرم فریلنسینگ فایلهای اکسل آلوده را به نزدیک به 80,000 کاربر ارسال کرده باشد. این پرونده نمونهای برجسته از سوءاستفاده از پیوستهای آفیس و نکتهای هشداردهنده در زمینه تهدیدهای مبتنی بر بدافزار اکسل است.
اتهامات و روند قضایی
دادستانی ناحیه شمالی کالیفرنیا اعلام کرده که آکتولائف در مه 2025 در قبرس دستگیر و به آمریکا مسترد شد. او در جلسه دادگاه فدرال سانفرانسیسکو حاضر شد و کیفرخواستی که در 1 ژوئن 2021 تنظیم شده بود، اکنون علنی شده است. اتهامات مطرحشده شامل توطئه برای ارتکاب کلاهبرداری از طریق خطوط ارتباطی، ارسال کدهای مخرب به سیستمهای محافظتشده، توطئه برای کلاهبرداری رایانهای، دسترسی غیرمجاز به رایانه برای کسب منفعت مالی و سرقت هویت تشدیدشده است.
روش حمله و ابزارهای بهکاررفته
طبق کیفرخواست، مهاجمان فایلهای اکسل را بهصورت پیوست ارسال و گیرندگان را به اجرای ماکروها ترغیب میکردند. با اجرای ماکرو، بدافزار از اینترنت دانلود میشد. دو خانواده بدافزار کلیدی در این پرونده TVRAT (معروف به TeamSpy یا TVSPY) و DarkVNC هستند که امکان کنترل از راه دور دستگاههای آلوده را فراهم میکردند.
برخی نمونهها از طریق یک بسته نصبکننده رمزدار منتشر میشدند که فایلهای قانونی و امضاشده TeamViewer را همراه با یک DLL مخرب (msimg32.dll) بستهبندی میکرد. این DLL از طریق ربایش ترتیب جستجوی DLL بارگذاری شده و حدود 50 تابع ویندوز را هوک میکرد تا پنجره و دیالوگهای TeamViewer برای کاربر نمایش داده نشوند؛ در نتیجه شناسه TeamViewer دستگاه به سرور فرماندهی و کنترل (C2) ارسال میشد و دسترسی از راه دور با استفاده از شناسه و رمز پیشتنظیمشده فراهم میگردید. گزارشهای پیشین شرکتهای امنیتی مانند Kaspersky و Avast جزئیات فنی مشابهی را ارائه کردهاند.
نرمافزارهای دسترسی از راه دور (RAT) مانند TVRAT و ابزارهای hVNC مانند DarkVNC معمولاً یک دسکتاپ پنهان ایجاد میکنند تا اپراتور بدون اطلاع کاربر، دستگاه را کنترل کند. گزارشها حاکی از آلودگی هزاران رایانه است و تقریباً نیمی از قربانیان داخل ایالات متحده قرار داشتهاند. دادههای سرقتشده به سرورهای C2 منتقل شده و از آنجا برای سوءاستفاده مالی یا فعالیتهای مجرمانه دیگر استفاده میشد.
پیشزمینه فنی و دفاعهای موجود
شرکت TeamViewer اعلام کرده مدارکی دال بر آسیبپذیری قطعی در نرمافزار خود نیافته است، اما تحلیلهای مستقل نشان میدهد ترکیب باینریهای امضاشده با یک DLL مخرب و ربایش ترتیب جستجوی DLL میتواند امکان دسترسی پنهان را فراهم کند. برای بررسیهای فنی بیشتر میتوان به گزارشهای TeamViewer و مستندات مایکروسافت درباره محدودیت اجرای ماکرو مراجعه کرد.
مایکروسافت از سال 2022 اجرای خودکار ماکروهای VBA در فایلهای آفیس دانلودشده از اینترنت را بهطور پیشفرض مسدود کرده است؛ این اقدام گامی موثر در کاهش موفقیت حملات مبتنی بر ماکرو محسوب میشود، زیرا در مواردی اجرای ماکرو نقطه ورود بدافزار بوده است.
پیامدها و واکنشها
آکتولائف اتهامات را رد کرده و به بیاطلاعی از اتهامات آمریکایی اشاره کرده است؛ نمایندگان دیپلماتیک روسیه در نیکوزیا نیز به این موضوع پرداختهاند. وزارت دادگستری تأکید کرده که کیفرخواست ادعاها را مطرح میکند و متهم تا زمان اثبات جرم بیگناه است. تحلیلگران امنیتی هشدار میدهند که پلتفرمهای کاری و فریلنسینگ همچنان بهعنوان کانال هدفمند برای عملیاتهای سازمانیافته استفاده میشوند و نمونههای سوءاستفاده از سوی بازیگران دولتی و گروههای تهدید پیشرفته نیز قبلاً گزارش شده است، از جمله تحلیلهای منتشرشده توسط eSentire.
اقدامات پیشنهادی برای محافظت
- مسدودسازی اجرای خودکار ماکروها برای فایلهای دریافتی از اینترنت و غیرفعالسازی VBA در محیطهای غیرضروری.
- استقرار راهکارهای EDR و مانیتورینگ رفتار روی نقاط انتهایی برای شناسایی ارتباط با دامنهها و آدرسهای C2.
- اطمینان از استفاده از احراز هویت چندمرحلهای (MFA) و بررسی لاگینهای مشکوک برای حسابهای پلتفرم فریلنسینگ و سایر حسابهای سازمانی.
- آموزش کاربران در شناسایی ایمیلهای هدفمند و خطر اجرای ماکروها؛ در صورت تردید پیوستها را اجرا نکنند و از ارسال اطلاعات حساس به منابع نامشخص خودداری کنند.
- سختسازی ترتیب جستجوی DLL و استفاده از ابزارهایی که تغییرات فایلهای سیستمی و کتابخانهها را رصد میکنند تا ربایش DLL و تزریق کد تشخیص داده شود.
این پرونده بار دیگر اهمیت محافظت در برابر بدافزار اکسل و حملات مبتنی بر مهندسی اجتماعی را نشان میدهد. ادامه روند دادرسی و انتشار یافتههای فنی مرتبط میتواند به شفافسازی زنجیره حمله و شناسایی نقاط ضعف کمک کند و مسیر بهروزرسانی دفاعها را هموار سازد.





