ادعای مفید بودن هنوز یکی از ساده‌ترین روش‌های نفوذ است: صفحهٔ ورود جعلی، اسکن امنیتی تقلبی یا یک اپلیکیشنِ به ظاهر مفید که در واقع پشت پرده بدافزار اجرا می‌کند.

خلاصهٔ سریع از رخدادهای کلیدی

  • تلاش مهندسی اجتماعی علیه ReliaQuest؛ مهاجمان دامنهٔ شبیه‌سازی ثبت کرده و صفحهٔ SSO جعلی روی CDN راه‌اندازی کردند تا با تماس تلفنی کارمندان را به پذیرش پوش‌های MFA ترغیب کنند. شرکت گزارش می‌دهد دسترسی به‌شکل نمایشی بوده و دادهٔ مشتریان دست‌نخورده مانده است. الگوی «company[.]claims» پیش‌تر توسط گروه‌هایی مانند ShinyHunters استفاده شده است.
  • اپلیکیشن‌های Electron تروجان‌زده؛ برخی ابزارهای تبدیل PDF و اپ‌های به‌ظاهر بهره‌وری (مانند Kitchen Canvas و DocConvertWizard) از طریق APIهای Electron امکان اجرای اسکریپت‌های تزریق‌شده و ضبط دسکتاپ را به دست می‌آورند. مرجع: Electron (Wikipedia).
  • فیشینگ هدایت‌شده بلادرنگ (چارچوب JWR)؛ موتور سمت‌مشتری JWR با نگه‌داشتن یک WebSocket رمزنگاری‌شده، اپراتور را قادر می‌سازد هر جلسهٔ قربانی را زنده هدایت کند و اطلاعات پرداخت، اسناد هویتی، کدهای 2FA و اثرانگشت دستگاه را جمع‌آوری کند. تحلیل: Cisco Talos.
  • Octagon؛ بات تقلب اندرویدی به‌عنوان سرویس؛ بدافزاری با قابلیت‌های VNC پنهان، رهگیری SMS و ضبط الگو که کیف‌پول‌های رمزارز و اپ‌های بانکی را هدف می‌گیرد و نشان می‌دهد تهدیدات موبایل به‌سرعت به مدل‌های سرویس‌محور تبدیل می‌شوند.
  • C2Looper؛ بدافزار مبتنی بر Rust؛ خانوادهٔ جدیدی با قابلیت‌های درب‌پشتی، رزولوشن دینامیک API ویندوز و رمزنگاری رشته‌ها که احتمالاً در زنجیره‌های حملهٔ مرتبط با باج‌افزار به‌کار می‌رود. تحلیل اولیه توسط Zscaler ThreatLabz منتشر شده است.
  • بات‌نت IoT Dysphoria و نزدیک به 296,000 دستگاه آلوده؛ بنیاد Shadowserver گزارش می‌دهد تقریباً 296,000 دستگاه آلوده شناسایی شده‌اند که نشان می‌دهد مقیاس تهدیدات IoT بزرگ و پراکنده است. مرجع کلی: Botnet (Wikipedia).
  • هدف‌گیری بیش از 100 سامانهٔ آب؛ گزارش‌هایی از حملات هدف‌مند به زیرساخت‌های آبی منتشر شده که نشان می‌دهد امنیت صنعتی و تفکیک شبکه در این حوزه نیازمند توجه فوری است.
  • زنجیرهٔ RCE در SharePoint؛ محققان چند مرحلهٔ بهره‌برداری را برای اجرای کد از راه دور روی نمونه‌های آسیب‌پذیر SharePoint شناسایی کرده‌اند؛ این پنجره‌های بهره‌برداری هرچند کوتاه، همچنان خطرناکند.

چرا مهاجمان موفق می‌شوند

موج کنونی حملات مبتنی بر سه عامل تکرارشونده است: اعتماد آسان کاربران (صفحات و تماس‌های جعل‌شده)، پلتفرم‌های در دسترس مانند اپ‌های Electron و اندروید، و استفاده از زیرساخت‌های عمومی به‌عنوان کانال‌های فرماندهی و کنترل. ترکیب تاکتیک‌های مهندسی اجتماعی با ابزارهای تجاریِ کرایه‌ای (MaaS/PhaaS) هزینهٔ حمله را کاهش و بهره‌وری نفوذ را افزایش می‌دهد.

اقدامات فوری پیشنهادی برای سازمان‌ها

  • آموزش و سناریوهای MFA؛ کاربران را نسبت به حملات MFA-push آموزش دهید و برای تایید هویت تماس‌های پشتیبانی پروتکل‌های شفاف و الزام‌آور تعریف کنید.
  • مسدودسازی دامنه‌های شبیه‌سازی؛ ثبت دامنه‌ها را پایش کنید و قوانین مسدودسازی دامنه‌های شبیه به دامنهٔ سازمان پیاده‌سازی کنید.
  • به‌روزرسانی و تقویت اپ‌های Electron؛ بسته‌بندی امن، محدودسازی APIهای حساس و اسکن فایل‌های نصب‌شده پیش از انتشار ضروری است.
  • تقسیم‌بندی شبکه و ایزوله‌سازی IoT؛ دستگاه‌های IoT را از شبکهٔ اصلی کسب‌وکار جدا کنید، دسترسی مدیریتی را محدود کرده و کنترل‌های مبتنی بر فایروال و VLAN را پیاده کنید.
  • پچ و مدیریت آسیب‌پذیری برای SharePoint؛ به‌روزرسانی‌ها را سریع اعمال و مانیتورینگ پاسخ به رخداد را فعال نگه دارید.
  • نظارت بر ترافیک خروجی و تحلیل رفتار؛ از DLP، IDS/IPS و آنالیز رفتار برای شناسایی WebSocketهای مشکوک، ارتباطات C2 و نشانه‌های فعالیت بات‌نت IoT استفاده کنید.

پیشنهاد تقسیم‌بندی عملیاتی

  • فهرست‌برداری دستگاه‌های IoT و اعمال سیاست‌های دسترسی حداقلی
  • اجرای تست‌های نفوذ شبکه‌ای که شامل سناریوهای ارتباط C2 باشد
  • راه‌اندازی هشدارهای رفتاری برای شناسایی جهش‌های ترافیکی ناگهانی یا اتصالات مکرر به آدرس‌های خارجی

چشم‌انداز

ترکیب مهندسی اجتماعی با ابزارهای تجاری و مدل‌های کرایه‌ای برای بدافزار باعث شده موج حملات سریع‌تر و کم‌هزینه‌تر شود. سازمان‌ها باید فرض «نفوذ محتمل» را در طراحی دفاعی خود بپذیرند و از کنترل‌های فنی همراه با آموزش مستمر استفاده کنند تا پنجرهٔ فرصت مهاجمان کاهش یابد.

برای پیگیری تحولات هفته‌به‌هفته، گزارش‌های مراکز تحقیقاتی و بلاگ‌های تخصصی مانند Shadowserver، Cisco Talos و Zscaler را دنبال کنید.