حملهای فعال با عنوان SMOKE#SCREEN از طریق فیشینگ هدفمند و صفحات جعلی بهروزرسانی Adobe و Zoom، بهطور مخفیانه ابزار مدیریت از راه دور ScreenConnect را نصب و دسترسی دائم از راه دور فراهم میکند.
کشف و منابع گزارش
واحد پژوهش تهدید شرکت Securonix این زنجیرهٔ حمله را مستندسازی کرده است. عاملان تهدید از مجموعهای از دراپرهای VBScript، لودرهای batch، اجراییهای .NET و صفحات فیشینگ HTML استفاده میکنند که به یک سرور مرحلهبندی مبتنی بر WsgiDAV در آدرس 207.174.0[.]143:8080 اشاره دارند. گزارش اولیه با رسانههای تخصصی مانند The Hacker News نیز منتشر شده است.
زنجیرهٔ فنی حمله
حمله معمولاً با یک ایمیل هدفمند آغاز میشود که گیرنده را به اجرای یک VBScript یا باز کردن یک فایل فشردهشده فریب میدهد. طعمهها به شکل بهروزرسانی نرمافزار، بازبینی اسناد تجاری یا ابزارهای نگهداری سیستم طراحی شدهاند تا در محیطهای سازمانی قابلاعتماد بهنظر برسند.
مراحل کلیدی حمله
- دراپر VBScript مجموعهای از بررسیهای محیطی و ضدتحلیل انجام میدهد و پردازههای شناختهشدهٔ ابزارهای تحلیل یا ماشینهای مجازی را فهرست میکند؛ در صورت مشاهده، اجرا متوقف میشود. نمونههای هدفگذاریشده شامل wireshark.exe، procmon.exe، vboxservice.exe، vmtoolsd.exe، xenservice.exe و fiddler.exe هستند.
- در صورت عبور از چکها، اسکریپت یک دستور PowerShell رمزگشاییشده اجرا میکند که یک محموله C# از آدرسهای سرور خارجی (مثلاً 207.189.11[.]170) دانلود و اجرا میکند.
- نمونههای تحویلی بهصورت آرشیو فشرده نیز مشاهده شدهاند؛ در این موارد یک اسکریپت batch AMSI را غیرفعال، تلاش برای ارتقای امتیاز از طریق پنجرهٔ UAC انجام، SmartScreen را با تغییرات رجیستری خاموش و Alternate Data Stream (Zone.Identifier) را از فایل MSI حذف میکند تا فایل مخرب بدون هشدار اجرا شود.
- در مرحلهٔ نهایی عامل ScreenConnect نصب شده و به یکی از چندین سرور رله تحت کنترل مهاجم متصل میگردد؛ این اتصال بیکن میفرستد و دسترسی از راه دور و پایداری روی دستگاههای آلوده فراهم میآورد.
میزبانی، تونلهای موقت و خدمات مورداعتماد
Securonix گزارش میدهد عاملان از سرویسهای قابلاعتماد برای دورزدن فیلترهای شهرت دامنه استفاده کردهاند؛ برای نمونه یک صفحه فیشینگ با نام zoom-update.html محموله را از طریق لینک اشتراکی Dropbox توزیع کرده است. لودرهای .NET به آدرسهای تونل موقت Cloudflare اشاره میکنند و نمونهٔ سرور مرحلهبندی از cloudflared برای ایجاد تونلهای اپیزودیک بهره برده است.
چرا سوءاستفاده از ابزارهای RMM خطرناک است
ابزارهای مدیریت و پایش از راه دور (RMM) مانند ScreenConnect ابزارهای مشروع و رایج در مدیریت شبکهاند؛ همین مقبولیت باعث میشود سوءاستفاده از آنها توسط مهاجمین امکان فرار از نظارت و ترکیبشدن با ترافیک مجاز را فراهم کند. برای اطلاعات تکمیلی به مطلب مرتبط ما دربارهٔ ابزارهای RMM مراجعه کنید یا صفحهٔ ویکیپدیا دربارهٔ نرمافزارهای دسکتاپ از راه دور را ببینید.
گامهای پیشنهادی برای دفاع
برای کاهش ریسک، اقدامات عملی زیر توصیه میشود:
- اجرای فایلهای MSI ناشناس را محدود کنید و سیاستهای کنترل اجرای نرمافزار (application control) را اعمال نمایید.
- فعالیتهایی که تلاش به غیرفعالسازی AMSI یا SmartScreen دارند را پایش و هشداردهی کنید.
- استفادهٔ مشروع از ابزارهای RMM را ثبت، ممیزی و کنترل کنید تا نصب یا اتصالات غیرمعمول سریعاً شناسایی شوند.
- پویش فرایندهای PowerShell و cmd.exe و رشتههای شبکهای خروجی برای رفتارهای مشکوک را فعال کنید.
- تنظیمات سختگیرانهٔ UAC را اعمال کنید تا ارتقای امتیاز بدون بررسی میسر نشود.
- تونلهای موقتی مانند cloudflared را در شبکه شناسایی و پایش کنید و در صورت امکان دسترسی آنها را محدود نمایید.
پیام به تیمهای امنیتی
SMOKE#SCREEN نشان میدهد مهاجمین بهجای توسعه بدافزار اختصاصی، از ابزارهای مشروع برای مخفیسازی سوءاستفادهها بهره میبرند. کنترل دسترسی، نظارت رفتاری، ثبت و ممیزی استفاده از ابزارهای مدیریت از راه دور و آموزش کارکنان برای شناسایی فیشینگ هدفمند باید در اولویت قرار گیرد. با تقویت سریع این کنترلها و افزایش دید بر فرایندها و ترافیک شبکه میتوان از ایجاد دسترسی دائم مهاجمین جلوگیری کرد.





