حمله‌ای فعال با عنوان SMOKE#SCREEN از طریق فیشینگ هدفمند و صفحات جعلی به‌روزرسانی Adobe و Zoom، به‌طور مخفیانه ابزار مدیریت از راه دور ScreenConnect را نصب و دسترسی دائم از راه دور فراهم می‌کند.

کشف و منابع گزارش

واحد پژوهش تهدید شرکت Securonix این زنجیرهٔ حمله را مستندسازی کرده است. عاملان تهدید از مجموعه‌ای از دراپرهای VBScript، لودرهای batch، اجرایی‌های .NET و صفحات فیشینگ HTML استفاده می‌کنند که به یک سرور مرحله‌بندی مبتنی بر WsgiDAV در آدرس 207.174.0[.]143:8080 اشاره دارند. گزارش اولیه با رسانه‌های تخصصی مانند The Hacker News نیز منتشر شده است.

زنجیرهٔ فنی حمله

حمله معمولاً با یک ایمیل هدفمند آغاز می‌شود که گیرنده را به اجرای یک VBScript یا باز کردن یک فایل فشرده‌شده فریب می‌دهد. طعمه‌ها به شکل به‌روزرسانی نرم‌افزار، بازبینی اسناد تجاری یا ابزارهای نگهداری سیستم طراحی شده‌اند تا در محیط‌های سازمانی قابل‌اعتماد به‌نظر برسند.

مراحل کلیدی حمله

  • دراپر VBScript مجموعه‌ای از بررسی‌های محیطی و ضدتحلیل انجام می‌دهد و پردازه‌های شناخته‌شدهٔ ابزارهای تحلیل یا ماشین‌های مجازی را فهرست می‌کند؛ در صورت مشاهده، اجرا متوقف می‌شود. نمونه‌های هدف‌گذاری‌شده شامل wireshark.exe، procmon.exe، vboxservice.exe، vmtoolsd.exe، xenservice.exe و fiddler.exe هستند.
  • در صورت عبور از چک‌ها، اسکریپت یک دستور PowerShell رمزگشایی‌شده اجرا می‌کند که یک محموله C# از آدرس‌های سرور خارجی (مثلاً 207.189.11[.]170) دانلود و اجرا می‌کند.
  • نمونه‌های تحویلی به‌صورت آرشیو فشرده نیز مشاهده شده‌اند؛ در این موارد یک اسکریپت batch AMSI را غیرفعال، تلاش برای ارتقای امتیاز از طریق پنجرهٔ UAC انجام، SmartScreen را با تغییرات رجیستری خاموش و Alternate Data Stream (Zone.Identifier) را از فایل MSI حذف می‌کند تا فایل مخرب بدون هشدار اجرا شود.
  • در مرحلهٔ نهایی عامل ScreenConnect نصب شده و به یکی از چندین سرور رله تحت کنترل مهاجم متصل می‌گردد؛ این اتصال بیکن می‌فرستد و دسترسی از راه دور و پایداری روی دستگاه‌های آلوده فراهم می‌آورد.
نمونه صفحه فیشینگ به‌روزرسانی

میزبانی، تونل‌های موقت و خدمات مورداعتماد

Securonix گزارش می‌دهد عاملان از سرویس‌های قابل‌اعتماد برای دورزدن فیلترهای شهرت دامنه استفاده کرده‌اند؛ برای نمونه یک صفحه فیشینگ با نام zoom-update.html محموله را از طریق لینک اشتراکی Dropbox توزیع کرده است. لودرهای .NET به آدرس‌های تونل موقت Cloudflare اشاره می‌کنند و نمونهٔ سرور مرحله‌بندی از cloudflared برای ایجاد تونل‌های اپیزودیک بهره برده است.

چرا سوء‌استفاده از ابزارهای RMM خطرناک است

ابزارهای مدیریت و پایش از راه دور (RMM) مانند ScreenConnect ابزارهای مشروع و رایج در مدیریت شبکه‌اند؛ همین مقبولیت باعث می‌شود سوءاستفاده از آن‌ها توسط مهاجمین امکان فرار از نظارت و ترکیب‌شدن با ترافیک مجاز را فراهم کند. برای اطلاعات تکمیلی به مطلب مرتبط ما دربارهٔ ابزارهای RMM مراجعه کنید یا صفحهٔ ویکی‌پدیا دربارهٔ نرم‌افزارهای دسکتاپ از راه دور را ببینید.

آسیب‌پذیری در زنجیرهٔ تحویل نرم‌افزار

گام‌های پیشنهادی برای دفاع

برای کاهش ریسک، اقدامات عملی زیر توصیه می‌شود:

  • اجرای فایل‌های MSI ناشناس را محدود کنید و سیاست‌های کنترل اجرای نرم‌افزار (application control) را اعمال نمایید.
  • فعالیت‌هایی که تلاش به غیرفعال‌سازی AMSI یا SmartScreen دارند را پایش و هشداردهی کنید.
  • استفادهٔ مشروع از ابزارهای RMM را ثبت، ممیزی و کنترل کنید تا نصب یا اتصالات غیرمعمول سریعاً شناسایی شوند.
  • پویش فرایندهای PowerShell و cmd.exe و رشته‌های شبکه‌ای خروجی برای رفتارهای مشکوک را فعال کنید.
  • تنظیمات سختگیرانهٔ UAC را اعمال کنید تا ارتقای امتیاز بدون بررسی میسر نشود.
  • تونل‌های موقتی مانند cloudflared را در شبکه شناسایی و پایش کنید و در صورت امکان دسترسی آن‌ها را محدود نمایید.

پیام به تیم‌های امنیتی

SMOKE#SCREEN نشان می‌دهد مهاجمین به‌جای توسعه بدافزار اختصاصی، از ابزارهای مشروع برای مخفی‌سازی سوء‌استفاده‌ها بهره می‌برند. کنترل دسترسی، نظارت رفتاری، ثبت و ممیزی استفاده از ابزارهای مدیریت از راه دور و آموزش کارکنان برای شناسایی فیشینگ هدفمند باید در اولویت قرار گیرد. با تقویت سریع این کنترل‌ها و افزایش دید بر فرایندها و ترافیک شبکه می‌توان از ایجاد دسترسی دائم مهاجمین جلوگیری کرد.