تحقیق ANY.RUN: 45% حملات به ایالات متحده اختصاص دارد
گزارش سرویس تحلیل بدافزار ANY.RUN نشان میدهد یک کمپین فیشینگ مبتنی بر نفوذ از طریق ابزارهای نظارت و مدیریت از راه دور (RMM) در 46 کشور شناسایی شده و نزدیک به 601 رخداد مرتبط ثبت گردیده است. حدود 45٪ از فعالیتهای مشاهدهشده علیه اهداف مستقر در ایالات متحده بوده و این کشور را به مهمترین هدف جغرافیایی تبدیل کرده است.
طرز کار حمله و طعمههای معمول
حملات براساس اسناد و پیامهای مهندسی اجتماعی طراحی میشوند تا کاربران را به دانلود و اجرای فایلهای تحویلشده ترغیب کنند. نمونههای رایج طعمه شامل فرمهای مالیاتی، اعلانهای حملونقل و UPS، پیدیافهای جعلی با ظاهر ادوبی، قالبهای مرتبط با اداره تأمین اجتماعی آمریکا، فاکتورها و سایر اسناد مرتبط با هر کشور یا صنعت هدف است. این طعمهها بر اساس زبان، نهاد و حوزهٔ شغلی قربانی تطبیق مییابند تا احتمال موفقیت افزایش یابد.
زیرساخت دورریز و الگوی چرخش روزانه
مهاجمان از زیرساختهای قابل دورریز (disposable) استفاده میکنند و میزبانها را با نرخ بسیار بالایی تغییر میدهند. پژوهشگران 425 آدرس کیت فیشینگ را بر روی 240 میزبان شناسایی کردند که تقریباً 94٪ از آنها فقط یک روز فعال بودهاند. برای میزبانی صفحات فیشینگ از پلتفرمهایی مانند Vercel، GitHub Pages و Netlify بهره گرفته شده و فایلهای اجرایی یا آرشیوها روی سرویسهایی مانند Amazon S3، Cloudflare R2، GitHub، DigitalOcean Spaces، Dropbox و GoFile بارگذاری شدهاند. برای دسترسی به یادداشت فنی مرتبط با استفاده از پلتفرمهای میزبانی میتوانید مطلب مرتبط در سایت را مشاهده کنید: /posts/vercel-v0-api-2.
ردپاهای پایدار و شاخصهای قابل اتکا
اگرچه دامنهها و میزبانها مرتباً تغییر میکنند، تحلیلگران شاخصهای پایدارتری را شناسایی کردهاند که امکان ارتباط بین رخدادها را فراهم میکند. این شاخصها شامل داراییهای مشترک مانند font1.woff2، تصاویر تکرارشونده (مثلاً icons8-microsoft-word-94.png) و الگوی زنجیرهٔ تحویل secure.html → project/*.zip هستند. اتکا صرف به شهرت دامنه یا verdictهای بدافزاری برای شناسایی کافی نیست؛ توجه به داراییهای تکرارشونده میتواند اثربخشی کشف را افزایش دهد.
صنایع هدف و الگوی حمله
بخشهای آموزش، فناوری و سازمانهای دولتی در صدر اهداف قرار دارند و حوزههای بانکداری، امور مالی و تولید نیز به طور قابلتوجهی مورد هدف قرار گرفتهاند. الگوی حمله نشان میدهد مهاجمان از نرمافزارهای RMM نه برای هدف مشروع، بلکه بهعنوان سازوکار نهایی سوءاستفاده استفاده میکنند؛ در کنار این موضوع، زنجیرهٔ تحویل صفحات فیشینگ و آرشیوها نسبت به دامنههای منفرد پایدارتر ظاهر شده است.
توصیههای عملی برای تیمهای SOC
- تمرکز بر زنجیرهٔ تحویل: بهجای تمرکز صرف روی برند یا نسخهٔ محصول، روی تحلیل زنجیرهٔ تحویل، رفتار دانلود و اجرای فایلها و نشانههای دسترسی ریموت غیرمجاز کار کنید.
- پایش شاخصهای پایدار: داراییهای تکرارشونده در کیتها (مثلاً font1.woff2 یا الگوهای secure.html → project/*.zip) را بهعنوان شاخصهای اولیه در قوانین تشخیص بگنجانید؛ دامنهها سریع تغییر میکنند اما این داراییها بازتولید میشوند.
- تقویت فیلترهای ایمیل: قواعدی برای آرشیوهای رمزنگاریشده و بررسی محتوای اسناد مشکوک پیادهسازی کنید تا فایلهای مخرب پیش از باز شدن شناسایی شوند.
- زمینهٔ رفتاری به تحلیلگر ارائه دهید: لاگهای مرورگر، فرایندها، دانلودها و فعالیت شبکه را با دادهٔ تهدید ترکیب کنید تا تمایز میان استفادهٔ مشروع و سوءاستفاده روشن شود.
- نظارت بر پلتفرمهای میزبانی سریع: استفادهٔ بدخواهانه از پلتفرمهای میزبان سریع مانند Vercel و Netlify را پیوسته پایش کنید و الگوهای ترافیک و توزیع محتوا را بررسی نمایید.
چشمانداز دفاعی
با رشد کمپینها و استفادهٔ ترکیبی مهاجمان از خدمات مشروع و زیرساختهای دورریز، سازمانها باید از سطح شاخصهای منفرد فراتر رفته و شناسایی را به سطح زنجیرهٔ تحویل و رفتار انتقال ارتقا دهند. ابزارهایی که رفتار مرورگر، تحویل فایل و ارتباطات شبکه را بهصورت پیوسته ردیابی و پیوند میدهند، میتوانند بازهٔ زمانی فرصت مهاجمان را کاهش دهند و شناسایی حملات را بهبود بخشند.
منابع تکمیلی
برای بررسی بیشتر دربارهٔ فیشینگ و روشهای دفاعی نگاه کنید به: ویکیپدیا — Phishing و صفحهٔ سرویس Vercel. مطلب مرتبط در سایت: /posts/vercel-v0-api-2.
پیشنهاد عملی: تیمهای SOC باید قوانین کشف را حول شاخصهای پایدار کیت فیشینگ و زنجیرهٔ تحویل طراحی کنند تا چرخش روزانهٔ دامنهها مانع شناسایی نشود.





