مرکز واکنش به رخنههای امنیتی اوکراین (CERT-UA) در هشداری رسمی اعلام کرد که سندورم (Sandworm)، یکی از خطرناکترین و پیشرفتهترین گروههای هکری وابسته به GRU (سازمان اطلاعات نظامی روسیه)، به طور فعال از تکنیک حملاتی به نام ClickFix برای نفوذ به شبکههای سازمانهای حساس در اوکراین استفاده میکند.
ClickFix چیست و چرا موثر است؟
ClickFix یک تکنیک مهندسی اجتماعی است که در سال گذشته около است که مهاجمان از آن برای فریب دادن کاربران به اجرا کردن کدهای مخرب در سیستم خود استفاده میکنند. این روش که ابتدا توسط گروههای مجرمانه با انگیزه مالی رواج یافت، حالا در آगल پیشرفتهترین عاملهای تهدید ملی-دولتی (APT) نیز وارد شده است.
مکانیزم حمله به شرح زیر است:
- وبسایتهای Légerهکشده یا تحت کنترل مهاجم، یک کپچای جعلی (Fake CAPTCHA) نمایش میدهند.
- کاربر برای اثبات "انسان بودن" خود، متنی به نظر بیمعنی را کپی کرده و در ترمینال (PowerShell یا CMD) چسبانده و Enter میزند.
- این متن در واقع یک دستور مخرب PowerShell است که بلافاصله اجرا شده و زنجیره заphyrبدافزاری را آغاز میکند.
زنجیره заآلودگی: از GhettoVibe تا FreakyPoll
بر اساس گزارش CERT-UA، این کمپین از بهار تا تابستان جاری ادامه داشته و منجر به نفوذ در شبکه حداقل یک سازمان حیاتی شده است. تحلیلهای فورنزیک نشان میدهد که بارهای مخرب (Payloads) سفارشی سندورم به ترتیب زیر استقرار یافتهاند:
مرحله ۱: استحصال ثبات با GhettoVibe
اولین اسکریپت اجرا شده، یک فایل VBS (Visual Basic Script) را در دایرکتوری Startup ویندوز کپی میکند تا با هر ریاستارت سیستم، بدافزار دوباره اجرا شود. این ماژول که GhettoVibe نام دارد، پایه حیاتباقی ماندن مهاجم در سیستم قربانی است.
مرحله ۲: بازرسی و ارزیابی با ScoutCurl
اگر سیستم قربانی از نظر مهاجم "ارزشمند" ارزیابی شود، ماژول دوم یعنی ScoutCurl مستقر میشود. این یک اسکریپت PowerShell پیشرفته است که اطلاعات سیستمعامل، برنامههای نصب شده، فایلهای حساس، دادههای مرورگر (کوکیها، رمزهای عبور ذخیره شده) و تنظیمات شبکه را جمعآوری و به سرور کنترل و فرماندهی (C2) مهاجم ارسال میکند.
مرحله ۳: تسلط کامل با FreakyPoll
در مرحله نهایی، بدافزار اصلی و ماژولار سندورم به نام FreakyPoll بارگذاری میشود. این بدافزار یک بکدور (Backdoor) قدرتمند است که به مهاجم امکان کنترل کامل راهدور، حرکت جانبی (Lateral Movement) در شبکه، و استخراج دادههای مقیاس بزرگ را میدهد.
"تغییر تاکتیک سندورم از استغلالهای Zero-Day پیچیده به تکنیکهای مهندسی اجتماعی ساده اما موثر مانند ClickFix، نشاندهنده بلوغ و انعطافپذیری این گروه APT است. آنها بیشترین بازده را با کمترین هزینه و ریسک 운یversial مییابند."
ششده وبسایت قربانی شناسایی شده
مقامات اوکراینی تا کنون ۱۰ وبسایت را شناسایی کردهاند که در این کمپین به عنوان صفحه فرود (Landing Page) برای نمایش کپچای جعلی مورد سوءاستفاده قرار گرفتهاند. این سایتها متعلق به سازمانهای دولتی، زیرساختهای حیاتی و شرکای استراتژیک اوکراین بودهاند. نام دقیق قربانیان به دلایل امنیتی منتشر نشده، اما CERT-UA به تمامی سازمانها توصیه کرده است لاگهای وبسرور و ترافیک شبکه را برای اثرانماپی (IOC) این حمله بررسی کنند.
نکات کلیدی برای دفاع و شناسایی
- آموزش کاربران: هیچ کپچای معتبری از کاربر نمیخواهد دستور را در ترمینال یا Run (Win+R) کپی-پیست کند. این نشانه قاطع تقلب است.
- محدودیت اجرای اسکریپت: политиکهای ExecutionPolicy پاورشل را روی
RestrictedیاAllSignedتنظیم کنید. - مانیتورینگ فرآیندها: اجرای ناگهانی
powershell.exeیاwscript.exeبا آرگومانهای کدگذاریشده (EncodedCommand) یا نوشتن در دایرکتوری Startup باید هشداردهد. - استفاده از EDR/XDR: راهحلهای تشخیص و پاسخ در نوک شبکه (Endpoint) میتوانند رفتارهای مشکوک اسکریپتهای VBS و PowerShell را بلوک کنند.
پیامدهای استراتژیک
استفاده سندورم از ClickFix نشان میدهد که مرز بین جنگ سایبری دولتی و جرایم سایبری سازمانیافته روز به روز کمرنگتر میشود. تکنیکهایی که امروز در اختیار گروههای رنسومور (Ransomware) هستند، فردا در دست واحدهای اطلاعاتی نظامی قدرتمند خواهند بود. این واقعیت ضرورت دفاع در عمق (Defense in Depth) و تمرین مداوم سناریوهای مهندسی اجتماعی را برای تمام سازمانها، به ویژه در بخشهای حیاتی، دوچندان میکند.
گزارش کامل و نشانههای تهاجم (IOCs) شامل هش فایلها، آدرسهای IP سرورهای C2 و دامنههای مخرب در پورتال رسمی CERT-UA منتشر شده است.





