مرکز واکنش به رخنه‌های امنیتی اوکراین (CERT-UA) در هشداری رسمی اعلام کرد که سندورم (Sandworm)، یکی از خطرناک‌ترین و پیشرفته‌ترین گروه‌های هکری وابسته به GRU (سازمان اطلاعات نظامی روسیه)، به طور فعال از تکنیک حملاتی به نام ClickFix برای نفوذ به شبکه‌های سازمان‌های حساس در اوکراین استفاده می‌کند.

ClickFix چیست و چرا موثر است؟

ClickFix یک تکنیک مهندسی اجتماعی است که در سال گذشته около است که مهاجمان از آن برای فریب دادن کاربران به اجرا کردن کدهای مخرب در سیستم خود استفاده می‌کنند. این روش که ابتدا توسط گروه‌های مجرمانه با انگیزه مالی رواج یافت، حالا در آगल پیشرفته‌ترین عامل‌های تهدید ملی-دولتی (APT) نیز وارد شده است.

مکانیزم حمله به شرح زیر است:

  • وب‌سایت‌های Légerهک‌شده یا تحت کنترل مهاجم، یک کپچای جعلی (Fake CAPTCHA) نمایش می‌دهند.
  • کاربر برای اثبات "انسان بودن" خود، متنی به نظر بی‌معنی را کپی کرده و در ترمینال (PowerShell یا CMD) چسبانده و Enter می‌زند.
  • این متن در واقع یک دستور مخرب PowerShell است که بلافاصله اجرا شده و زنجیره заphyrبدافزاری را آغاز می‌کند.

زنجیره заآلودگی: از GhettoVibe تا FreakyPoll

بر اساس گزارش CERT-UA، این کمپین از بهار تا تابستان جاری ادامه داشته و منجر به نفوذ در شبکه حداقل یک سازمان حیاتی شده است. تحلیل‌های فورنزیک نشان می‌دهد که بارهای مخرب (Payloads) سفارشی سندورم به ترتیب زیر استقرار یافته‌اند:

مرحله ۱: استحصال ثبات با GhettoVibe

اولین اسکریپت اجرا شده، یک فایل VBS (Visual Basic Script) را در دایرکتوری Startup ویندوز کپی می‌کند تا با هر ری‌استارت سیستم، بدافزار دوباره اجرا شود. این ماژول که GhettoVibe نام دارد، پایه حیات‌باقی ماندن مهاجم در سیستم قربانی است.

مرحله ۲: بازرسی و ارزیابی با ScoutCurl

اگر سیستم قربانی از نظر مهاجم "ارزشمند" ارزیابی شود، ماژول دوم یعنی ScoutCurl مستقر می‌شود. این یک اسکریپت PowerShell پیشرفته است که اطلاعات سیستم‌عامل، برنامه‌های نصب شده، فایل‌های حساس، داده‌های مرورگر (کوکی‌ها، رمزهای عبور ذخیره شده) و تنظیمات شبکه را جمع‌آوری و به سرور کنترل و فرماندهی (C2) مهاجم ارسال می‌کند.

مرحله ۳: تسلط کامل با FreakyPoll

در مرحله نهایی، بدافزار اصلی و ماژولار سندورم به نام FreakyPoll بارگذاری می‌شود. این بدافزار یک بکدور (Backdoor) قدرتمند است که به مهاجم امکان کنترل کامل راه‌دور، حرکت جانبی (Lateral Movement) در شبکه، و استخراج داده‌های مقیاس بزرگ را می‌دهد.

"تغییر تاکتیک سندورم از استغلال‌های Zero-Day پیچیده به تکنیک‌های مهندسی اجتماعی ساده اما موثر مانند ClickFix، نشان‌دهنده بلوغ و انعطاف‌پذیری این گروه APT است. آن‌ها بیشترین بازده را با کمترین هزینه و ریسک 운یversial می‌یابند."

— تحلیلگر ارشد امنیت سایبری، نگار journaliste

ششده وب‌سایت قربانی شناسایی شده

مقامات اوکراینی تا کنون ۱۰ وب‌سایت را شناسایی کرده‌اند که در این کمپین به عنوان صفحه فرود (Landing Page) برای نمایش کپچای جعلی مورد سوءاستفاده قرار گرفته‌اند. این سایت‌ها متعلق به سازمان‌های دولتی، زیرساخت‌های حیاتی و شرکای استراتژیک اوکراین بوده‌اند. نام دقیق قربانیان به دلایل امنیتی منتشر نشده، اما CERT-UA به تمامی سازمان‌ها توصیه کرده است لاگ‌های وب‌سرور و ترافیک شبکه را برای اثرانماپی (IOC) این حمله بررسی کنند.

نکات کلیدی برای دفاع و شناسایی

  • آموزش کاربران: هیچ کپچای معتبری از کاربر نمی‌خواهد دستور را در ترمینال یا Run (Win+R) کپی-پیست کند. این نشانه قاطع تقلب است.
  • محدودیت اجرای اسکریپت: политиک‌های ExecutionPolicy پاورشل را روی Restricted یا AllSigned تنظیم کنید.
  • مانیتورینگ فرآیندها: اجرای ناگهانی powershell.exe یا wscript.exe با آرگومان‌های کدگذاری‌شده (EncodedCommand) یا نوشتن در دایرکتوری Startup باید هشداردهد.
  • استفاده از EDR/XDR: راه‌حل‌های تشخیص و پاسخ در نوک شبکه (Endpoint) می‌توانند رفتارهای مشکوک اسکریپت‌های VBS و PowerShell را بلوک کنند.

پیامدهای استراتژیک

استفاده سندورم از ClickFix نشان می‌دهد که مرز بین جنگ سایبری دولتی و جرایم سایبری سازمان‌یافته روز به روز کمرنگ‌تر می‌شود. تکنیک‌هایی که امروز در اختیار گروه‌های رنسوم‌ور (Ransomware) هستند، فردا در دست واحدهای اطلاعاتی نظامی قدرتمند خواهند بود. این واقعیت ضرورت دفاع در عمق (Defense in Depth) و تمرین مداوم سناریوهای مهندسی اجتماعی را برای تمام سازمان‌ها، به ویژه در بخش‌های حیاتی، دوچندان می‌کند.

گزارش کامل و نشانه‌های تهاجم (IOCs) شامل هش فایل‌ها، آدرس‌های IP سرورهای C2 و دامنه‌های مخرب در پورتال رسمی CERT-UA منتشر شده است.