تحقیق ANY.RUN: 45% حملات به ایالات متحده اختصاص دارد

گزارش سرویس تحلیل بدافزار ANY.RUN نشان می‌دهد یک کمپین فیشینگ مبتنی بر نفوذ از طریق ابزارهای نظارت و مدیریت از راه دور (RMM) در 46 کشور شناسایی شده و نزدیک به 601 رخداد مرتبط ثبت گردیده است. حدود 45٪ از فعالیت‌های مشاهده‌شده علیه اهداف مستقر در ایالات متحده بوده و این کشور را به مهم‌ترین هدف جغرافیایی تبدیل کرده است.

طرز کار حمله و طعمه‌های معمول

حملات براساس اسناد و پیام‌های مهندسی اجتماعی طراحی می‌شوند تا کاربران را به دانلود و اجرای فایل‌های تحویل‌شده ترغیب کنند. نمونه‌های رایج طعمه شامل فرم‌های مالیاتی، اعلان‌های حمل‌ونقل و UPS، پی‌دی‌اف‌های جعلی با ظاهر ادوبی، قالب‌های مرتبط با اداره تأمین اجتماعی آمریکا، فاکتورها و سایر اسناد مرتبط با هر کشور یا صنعت هدف است. این طعمه‌ها بر اساس زبان، نهاد و حوزهٔ شغلی قربانی تطبیق می‌یابند تا احتمال موفقیت افزایش یابد.

نمونه صفحه فیشینگ شبیه‌سازی‌شده ادوبی

زیرساخت دورریز و الگوی چرخش روزانه

مهاجمان از زیرساخت‌های قابل دورریز (disposable) استفاده می‌کنند و میزبان‌ها را با نرخ بسیار بالایی تغییر می‌دهند. پژوهشگران 425 آدرس کیت فیشینگ را بر روی 240 میزبان شناسایی کردند که تقریباً 94٪ از آنها فقط یک روز فعال بوده‌اند. برای میزبانی صفحات فیشینگ از پلتفرم‌هایی مانند Vercel، GitHub Pages و Netlify بهره گرفته شده و فایل‌های اجرایی یا آرشیوها روی سرویس‌هایی مانند Amazon S3، Cloudflare R2، GitHub، DigitalOcean Spaces، Dropbox و GoFile بارگذاری شده‌اند. برای دسترسی به یادداشت فنی مرتبط با استفاده از پلتفرم‌های میزبانی می‌توانید مطلب مرتبط در سایت را مشاهده کنید: /posts/vercel-v0-api-2.

نمونه ساختار تحویل secure.html به project/*.zip در کیت فیشینگ

ردپاهای پایدار و شاخص‌های قابل اتکا

اگرچه دامنه‌ها و میزبان‌ها مرتباً تغییر می‌کنند، تحلیلگران شاخص‌های پایدارتری را شناسایی کرده‌اند که امکان ارتباط بین رخدادها را فراهم می‌کند. این شاخص‌ها شامل دارایی‌های مشترک مانند font1.woff2، تصاویر تکرارشونده (مثلاً icons8-microsoft-word-94.png) و الگوی زنجیرهٔ تحویل secure.html → project/*.zip هستند. اتکا صرف به شهرت دامنه یا verdictهای بدافزاری برای شناسایی کافی نیست؛ توجه به دارایی‌های تکرارشونده می‌تواند اثربخشی کشف را افزایش دهد.

نمودار اهداف صنعتی کمپین فیشینگ RMM

صنایع هدف و الگوی حمله

بخش‌های آموزش، فناوری و سازمان‌های دولتی در صدر اهداف قرار دارند و حوزه‌های بانکداری، امور مالی و تولید نیز به طور قابل‌توجهی مورد هدف قرار گرفته‌اند. الگوی حمله نشان می‌دهد مهاجمان از نرم‌افزارهای RMM نه برای هدف مشروع، بلکه به‌عنوان سازوکار نهایی سوءاستفاده استفاده می‌کنند؛ در کنار این موضوع، زنجیرهٔ تحویل صفحات فیشینگ و آرشیوها نسبت به دامنه‌های منفرد پایدارتر ظاهر شده است.

توصیه‌های عملی برای تیم‌های SOC

  • تمرکز بر زنجیرهٔ تحویل: به‌جای تمرکز صرف روی برند یا نسخهٔ محصول، روی تحلیل زنجیرهٔ تحویل، رفتار دانلود و اجرای فایل‌ها و نشانه‌های دسترسی ریموت غیرمجاز کار کنید.
  • پایش شاخص‌های پایدار: دارایی‌های تکرارشونده در کیت‌ها (مثلاً font1.woff2 یا الگوهای secure.html → project/*.zip) را به‌عنوان شاخص‌های اولیه در قوانین تشخیص بگنجانید؛ دامنه‌ها سریع تغییر می‌کنند اما این دارایی‌ها بازتولید می‌شوند.
  • تقویت فیلترهای ایمیل: قواعدی برای آرشیوهای رمزنگاری‌شده و بررسی محتوای اسناد مشکوک پیاده‌سازی کنید تا فایل‌های مخرب پیش از باز شدن شناسایی شوند.
  • زمینهٔ رفتاری به تحلیلگر ارائه دهید: لاگ‌های مرورگر، فرایندها، دانلودها و فعالیت شبکه را با دادهٔ تهدید ترکیب کنید تا تمایز میان استفادهٔ مشروع و سوءاستفاده روشن شود.
  • نظارت بر پلتفرم‌های میزبانی سریع: استفادهٔ بدخواهانه از پلتفرم‌های میزبان سریع مانند Vercel و Netlify را پیوسته پایش کنید و الگوهای ترافیک و توزیع محتوا را بررسی نمایید.

چشم‌انداز دفاعی

با رشد کمپین‌ها و استفادهٔ ترکیبی مهاجمان از خدمات مشروع و زیرساخت‌های دورریز، سازمان‌ها باید از سطح شاخص‌های منفرد فراتر رفته و شناسایی را به سطح زنجیرهٔ تحویل و رفتار انتقال ارتقا دهند. ابزارهایی که رفتار مرورگر، تحویل فایل و ارتباطات شبکه را به‌صورت پیوسته ردیابی و پیوند می‌دهند، می‌توانند بازهٔ زمانی فرصت مهاجمان را کاهش دهند و شناسایی حملات را بهبود بخشند.

منابع تکمیلی

برای بررسی بیشتر دربارهٔ فیشینگ و روش‌های دفاعی نگاه کنید به: ویکی‌پدیا — Phishing و صفحهٔ سرویس Vercel. مطلب مرتبط در سایت: /posts/vercel-v0-api-2.

پیشنهاد عملی: تیم‌های SOC باید قوانین کشف را حول شاخص‌های پایدار کیت فیشینگ و زنجیرهٔ تحویل طراحی کنند تا چرخش روزانهٔ دامنه‌ها مانع شناسایی نشود.