تماسهای بهظاهر از واحد IT، لینکهای بازیابی قدیمی، اپهای معتبر و یک دکمه «Allow» کافی است تا مهاجمان وارد شبکه شوند؛ نمونهای از موج تازه حملات سایبری که روی سوءاستفاده از اعتماد و ابزارهای مشروع تمرکز دارد.
فیشینگ Teams — نفوذ از طریق تیم پشتیبانیِ جعلی
مایکروسافت هشدار داده یک کمپین مبتنی بر مهندسی اجتماعی و همکاری خارجی در Microsoft Teams مشاهده شده که مهاجمان خود را بهعنوان پرسنل IT معرفی میکنند و کاربر را برای برقراری یک نشست کنترل از راه دور (RMM) متقاعد میسازند. پس از دسترسی، از PowerShell برای نصب بستههای MSI مخرب و اجرای یک runtime قابلحمل Node.js و یک ایمپلنت جاوااسکریپتی استفاده میشود که فرماندهی و کنترل (C2) را برقرار میسازد. رفتار معمول شامل شناسایی Active Directory، ضبط دورهای اسکرینشات، و حرکت به سمت کنترلکنندههای دامنه از طریق WinRM است.
جزئیات فنی و منابع مرتبط
مهاجمان اغلب از ابزارهای مشروع برای پنهانسازی رفتار مخرب استفاده میکنند. مرجع مفید برای درک مفهوم Remote Monitoring and Management: RMM (ویکیپدیا). گزارشهای امنیتی مایکروسافت نیز الگوهای نفوذ و IoCهای مرتبط را منتشر کردهاند.
تماسهای صوتی فیشینگ (vishing) و عملیات Spring Ring
واحد 42 شرکت Palo Alto Networks از عملیاتی به نام Spring Ring گزارش داده؛ بازیگران با استفاده از حسابهای خارجی Teams وانمود میکردند میز کمکفنی هستند و بین ژانویه تا آوریل 2026 بیش از 150 کارمند در حداقل 10 شرکت هدف قرار گرفتند. در مواردی، حملات ویشینگ به حملات بازپخش NTLM (NTLM relay) علیه کنترلکنندههای دامنه منتهی شد. معرفی NTLM در ویکیپدیا قابلمطالعه است: NTLM (ویکیپدیا).
باجافزار The Gentlemen و شیوههای دسترسی
گزارش Sophos نشان میدهد گروه باجافزاری The Gentlemen (ردیابیشده با عنوان Gold Sherwood) تا پایان جولای 2026 حدود 683 قربانی داشته است و فقط در جولای 169 قربانی جدید گزارش شدهاند. روشهای این گروه شامل دسترسی فرصتطلبانه، افزایش امتیازات سریع، بهرهبرداری از مکانیزمهای مشروع دسترسی از راه دور، استیج ابزارها در مسیرهای سیستمی مورد اعتماد و اخلال در فرایندهای پشتیبانگیری قبل از رمزگذاری است.
پلتفرم PhaaS «Outsider» هنوز فعال است
Group-IB گزارش داده کیت فیشینگ بهعنوان سرویس «Outsider» باوجود تعطیلی چند دامنه فعال مانده و طی یک ماه بیش از 700 صفحه فیشینگ جدید با استفاده از این پلتفرم ساخته شده است. این کیت که توسط بازیگری با نام "ChenLun" اداره میشود، از تلگرام برای توزیع و از WebSocket برای کیلاگینگ زنده و دور زدن MFA بهره میبرد. جزئیات فنی و شواهد در گزارش Group-IB قابلدسترسی است: Group-IB.
سوءاستفاده از نرمافزار امضا شده و DLL sideloading
یک کمپین با محور اعلانهای مالیاتی از امارات و هند کاربران را به باز کردن یک ایمیج دیسک مخرب تشویق میکند. تحقیقات iZOOlogic نشان میدهد این ایمیج حاوی یک اجرایی امضا شده مشروع و یک DLL مخرب است که با تکنیک DLL sideloading اجرا میشود. زنجیره حمله شامل رمزگشایی درایورهای کرنل مشروع و اجرای مرحله دوم از طریق تغییرات رجیستری برای اتصال به سرور خارجی است.
حملات برجسته دیگر
- گزارشهایی از هک حدود 5,000 حساب Dropbox؛ مهاجمان از لینکهای بازیابی قدیمی و صفحات ورود جعلی برای سرقت اعتبار استفاده کردهاند.
- تلههای OAuth افزایش یافتهاند؛ اپهای قابلاعتماد بهعنوان مجوزدهنده برای استخراج دادهها بهکار میروند.
- ابزارها و باینریهای قانونی ویندوز بهعنوان پوشش برای اجرای بارهای مخرب و عبور از دفاعهای تشخیصی مورد استفاده قرار میگیرند.
توصیههای عملی برای کاهش ریسک
اقدامات زیر به کاهش احتمال نفوذ و تشدید آسیب کمک میکنند:
- آموزش و تمرین ویشینگ: سناریوهای تماس صوتی و پیامهای جعلی Teams را بهصورت منظم تمرین و گزارشدهی را تسهیل کنید.
- محدودسازی و پایش RMM: دسترسیهای RMM را محدود، MFA اجباری کنید و همه نشستها را لاگ و ضبط کنید.
- نظارت روی AD و WinRM: هشدار برای حرکت جانبی، تغییرات حساس در AD و درخواستهای غیرمعمول WinRM را فعال کنید.
- اعتبارسنجی امضا و یکپارچگی فایلها: پیش از اجرای فایلها امضا و منبع را بررسی کنید تا از حملات sideloading جلوگیری شود.
- بازنگری مجوزهای OAuth: دسترسی اپها را دورهای بررسی و مجوزهای اضافی یا بلااستفاده را لغو کنید.
- پشتیبانگیری امن و تست بازیابی: پشتیبانها را از شبکه اصلی جدا کنید و بازیابی را بهصورت منظم آزمون کنید.
تمرکز مهاجمان بر سوءاستفاده از اعتماد و ابزارهای مشروع است؛ سازمانهایی که ترکیبی از آموزش هدفمند، کنترل دقیق دسترسی و پایش مداوم مجوزها را پیادهسازی کنند، شانس بیشتری برای جلوگیری از رخنههای با اثرگذاری بالا دارند. آمادگی عملی و واکنش سریع مهمترین سد دفاعی در برابر ترکیب فیشینگ خودکار و عملیات هدفگیری انسانی خواهد بود.





