تماس‌های به‌ظاهر از واحد IT، لینک‌های بازیابی قدیمی، اپ‌های معتبر و یک دکمه «Allow» کافی است تا مهاجمان وارد شبکه شوند؛ نمونه‌ای از موج تازه حملات سایبری که روی سوءاستفاده از اعتماد و ابزارهای مشروع تمرکز دارد.

فیشینگ Teams — نفوذ از طریق تیم پشتیبانیِ جعلی

مایکروسافت هشدار داده یک کمپین مبتنی بر مهندسی اجتماعی و همکاری خارجی در Microsoft Teams مشاهده شده که مهاجمان خود را به‌عنوان پرسنل IT معرفی می‌کنند و کاربر را برای برقراری یک نشست کنترل از راه دور (RMM) متقاعد می‌سازند. پس از دسترسی، از PowerShell برای نصب بسته‌های MSI مخرب و اجرای یک runtime قابل‌حمل Node.js و یک ایمپلنت جاوااسکریپتی استفاده می‌شود که فرماندهی و کنترل (C2) را برقرار می‌سازد. رفتار معمول شامل شناسایی Active Directory، ضبط دوره‌ای اسکرین‌شات، و حرکت به سمت کنترل‌کننده‌های دامنه از طریق WinRM است.

نمایش هشدار امنیتی و آیکون Teams

جزئیات فنی و منابع مرتبط

مهاجمان اغلب از ابزارهای مشروع برای پنهان‌سازی رفتار مخرب استفاده می‌کنند. مرجع مفید برای درک مفهوم Remote Monitoring and Management: RMM (ویکی‌پدیا). گزارش‌های امنیتی مایکروسافت نیز الگوهای نفوذ و IoCهای مرتبط را منتشر کرده‌اند.

تماس‌های صوتی فیشینگ (vishing) و عملیات Spring Ring

واحد 42 شرکت Palo Alto Networks از عملیاتی به نام Spring Ring گزارش داده؛ بازیگران با استفاده از حساب‌های خارجی Teams وانمود می‌کردند میز کمک‌فنی هستند و بین ژانویه تا آوریل 2026 بیش از 150 کارمند در حداقل 10 شرکت هدف قرار گرفتند. در مواردی، حملات ویشینگ به حملات بازپخش NTLM (NTLM relay) علیه کنترل‌کننده‌های دامنه منتهی شد. معرفی NTLM در ویکی‌پدیا قابل‌مطالعه است: NTLM (ویکی‌پدیا).

نماد تماس صوتی و فیشینگ صوتی در محیط سازمانی

باج‌افزار The Gentlemen و شیوه‌های دسترسی

گزارش Sophos نشان می‌دهد گروه باج‌افزاری The Gentlemen (ردیابی‌شده با عنوان Gold Sherwood) تا پایان جولای 2026 حدود 683 قربانی داشته است و فقط در جولای 169 قربانی جدید گزارش شده‌اند. روش‌های این گروه شامل دسترسی فرصت‌طلبانه، افزایش امتیازات سریع، بهره‌برداری از مکانیزم‌های مشروع دسترسی از راه دور، استیج ابزارها در مسیرهای سیستمی مورد اعتماد و اخلال در فرایندهای پشتیبان‌گیری قبل از رمزگذاری است.

پلتفرم PhaaS «Outsider» هنوز فعال است

Group-IB گزارش داده کیت فیشینگ به‌عنوان سرویس «Outsider» باوجود تعطیلی چند دامنه فعال مانده و طی یک ماه بیش از 700 صفحه فیشینگ جدید با استفاده از این پلتفرم ساخته شده است. این کیت که توسط بازیگری با نام "ChenLun" اداره می‌شود، از تلگرام برای توزیع و از WebSocket برای کی‌لاگینگ زنده و دور زدن MFA بهره می‌برد. جزئیات فنی و شواهد در گزارش Group-IB قابل‌دسترسی است: Group-IB.

نماد فیشینگ پیامکی و کیت‌های فیشینگ به‌عنوان سرویس

سوءاستفاده از نرم‌افزار امضا شده و DLL sideloading

یک کمپین با محور اعلان‌های مالیاتی از امارات و هند کاربران را به باز کردن یک ایمیج دیسک مخرب تشویق می‌کند. تحقیقات iZOOlogic نشان می‌دهد این ایمیج حاوی یک اجرایی امضا شده مشروع و یک DLL مخرب است که با تکنیک DLL sideloading اجرا می‌شود. زنجیره حمله شامل رمزگشایی درایورهای کرنل مشروع و اجرای مرحله دوم از طریق تغییرات رجیستری برای اتصال به سرور خارجی است.

نماد حمله DLL sideloading و اجرای مخرب از طریق ایمیج دیسک

حملات برجسته دیگر

  • گزارش‌هایی از هک حدود 5,000 حساب Dropbox؛ مهاجمان از لینک‌های بازیابی قدیمی و صفحات ورود جعلی برای سرقت اعتبار استفاده کرده‌اند.
  • تله‌های OAuth افزایش یافته‌اند؛ اپ‌های قابل‌اعتماد به‌عنوان مجوزدهنده برای استخراج داده‌ها به‌کار می‌روند.
  • ابزارها و باینری‌های قانونی ویندوز به‌عنوان پوشش برای اجرای بارهای مخرب و عبور از دفاع‌های تشخیصی مورد استفاده قرار می‌گیرند.

توصیه‌های عملی برای کاهش ریسک

اقدامات زیر به کاهش احتمال نفوذ و تشدید آسیب کمک می‌کنند:

  • آموزش و تمرین ویشینگ: سناریوهای تماس صوتی و پیام‌های جعلی Teams را به‌صورت منظم تمرین و گزارش‌دهی را تسهیل کنید.
  • محدودسازی و پایش RMM: دسترسی‌های RMM را محدود، MFA اجباری کنید و همه نشست‌ها را لاگ و ضبط کنید.
  • نظارت روی AD و WinRM: هشدار برای حرکت جانبی، تغییرات حساس در AD و درخواست‌های غیرمعمول WinRM را فعال کنید.
  • اعتبارسنجی امضا و یکپارچگی فایل‌ها: پیش از اجرای فایل‌ها امضا و منبع را بررسی کنید تا از حملات sideloading جلوگیری شود.
  • بازنگری مجوزهای OAuth: دسترسی اپ‌ها را دوره‌ای بررسی و مجوزهای اضافی یا بلااستفاده را لغو کنید.
  • پشتیبان‌گیری امن و تست بازیابی: پشتیبان‌ها را از شبکه اصلی جدا کنید و بازیابی را به‌صورت منظم آزمون کنید.

تمرکز مهاجمان بر سوءاستفاده از اعتماد و ابزارهای مشروع است؛ سازمان‌هایی که ترکیبی از آموزش هدفمند، کنترل دقیق دسترسی و پایش مداوم مجوزها را پیاده‌سازی کنند، شانس بیشتری برای جلوگیری از رخنه‌های با اثرگذاری بالا دارند. آمادگی عملی و واکنش سریع مهم‌ترین سد دفاعی در برابر ترکیب فیشینگ خودکار و عملیات هدف‌گیری انسانی خواهد بود.