در هفته اخیر بازیگران تهدید از روش‌های آشنا برای فریب کاربران و نفوذ به سازمان‌ها استفاده کردند: صفحات ورود جعلی، راهنماهای نصب فریبنده، تماس‌های استخدامی جعلی و سرویس‌هایی که رفتار مشکوک از خود نشان می‌دهند. عوامل مشترک حملات شامل بازاستفاده از اعتبارها، سامانه‌های در معرض، لودرهای بی‌صدا و مسیرهای بهره‌برداری ساده بوده است.

فیشینگ XWorm؛ هدف‌گیری روسیه و کشورهای CIS

گروهی با نام xplogs22 از نوامبر 2023 فعال بوده و اخیراً از ایمیل‌های فیشینگ برای توزیع XWorm علیه سازمان‌ها و کاربران در روسیه و کشورهای اتحاد جماهیر شوروی سابق استفاده می‌کند. پیش‌تر این گروه از Formbook و Snake Keylogger بهره می‌گرفت و از حدود جولای 2025 به XWorm گرایش پیدا کرده است. هم‌زمان کمپین‌هایی مبتنی بر مهندسی اجتماعی، شامل توزیع تروجان اندرویدی LunaSpy بوده که با وانمود شدن به اپ آنتی‌ویروس، دسترسی به دوربین، صوت، صفحه و داده‌های حساس را فراهم می‌کند.

شاخص‌ها و روش‌های قابل توجه

  • ایمیل‌های هدفمند حاوی لینک یا پیوست‌های جعلی ورود به سامانه
  • استفاده از ابزارهای دسترسی از راه دور و برداشت اعتبار برای حرکت جانبی
  • توزیع یک تروجان اندرویدی که از مجوزهای حیاتی سوءاستفاده می‌کند

GenieLocker؛ رانسم‌ور سفارشی علیه سازمان‌های روسی

گروهی منسوب به Toy Ghouls (معروف به Bearlyfy / Labubu) از مارس 2026 به‌جای استفاده از رمزنگرهای ثالث، خانواده‌ای از رانسم‌ور سفارشی به نام GenieLocker به‌کار گرفته‌اند. گزارش کسپرسکی نشان می‌دهد مهاجمان گاهی از ارتباطات مورداعتماد مانند اتصال OpenVPN یک شریک خارجی سوءاستفاده کرده، اعتبارها را سرقت و از طریق RDP و SSH حرکت جانبی انجام داده‌اند. در حملات مشاهده‌شده نسخه PE برای ویندوز و نسخه ELF برای رمزگذاری دیسک‌های لینوکس و ESXi استفاده شده است.

نکات فنی

  • ورود از طریق کانال‌های معتبرِ شراکتی و سوءاستفاده از جلسات VPN
  • برداشت اعتبار و اجرای حرکت جانبی با ابزارهای معمول مانند RDP/SSH
  • وجود نمونه‌های مخصوص پلتفرم‌های ویندوز و لینوکس/ESXi

سرقت رمزارز و لودرها: CastleLoader و کمپین Noidret

لودر شناخته‌شده CastleLoader اکنون بدافزارهایی مرتبط با فریم‌ورک Needle Stealer توزیع می‌کند: یک جعل‌کننده کیف پول دسکتاپ نوشته‌شده با Rust و یک نصب‌کننده افزونه مرورگر مخرب مبتنی بر Golang. شرکت Arctic Wolf همچنین نوعی لودر شِل‌کُد جدید را که از طریق نصب‌کننده‌های امضاشده دیجیتالی پخش می‌شود ردیابی کرده و این کمپین را Noidret نام‌گذاری کرده است. هدف مشخص این کمپین، هدف‌گیری کاربران رمزارز و ایجاد ماندگاری در سطح مرورگر است.

تحلیل تهدیدات سایبری هفته: نمودار و نمونه‌های بدافزار

اجرای WebDAV بدون فایل از طریق rundll32

تحلیل‌ها نشان می‌دهد شکل جدیدی از اجرای بی‌فایل با محوریت WebDAV در جریان است. قربانیان فریب داده می‌شوند تا دستوری را در پنجره Run ویندوز وارد کنند؛ این دستور به نقطه‌پایانی WebDAV متصل می‌شود و با استفاده از rundll32.exe فایلی با پسوند غیرمعمول (مثل gc.key یا j.pm) را بارگذاری و فراخوانی می‌کند. فراخوانی به‌صورت ordinal#1 انجام می‌شود تا ردپای روی دیسک به حداقل برسد و تشخیص را دشوار سازد.

اقدامات کنترلی پیشنهادی

  • ثبت دقیق تماس‌های WebDAV و هشدار برای بارگذاری فایل‌های با پسوند غیرمعمول
  • محدودسازی و مانیتورینگ اجرای rundll32 و سایر فرایندهای پرخطر

راهنمای جعلی برای Claude روی macOS و پخش MacSync Stealer

نتایج تبلیغاتی در جست‌وجوی نحوه نصب Claude روی مک، کاربران را به راهنماهای جعلی هدایت می‌کند که با ترغیب به اجرای یک فرمان curl، زنجیره‌ای از ابزارها را اجرا و در نهایت MacSync Stealer را بارگذاری می‌کنند. Huntress گزارش می‌دهد MacSync شامل مراحل متعددی از لودرهای zsh تا RAT بومی و ابزارهای دزدی مجوزهای TCC است که هر مرحله مرحله بعد را فعال می‌کند.

Operation STANDOFF: ترکیب بدافزار، بات‌نت و قابلیت‌های مبتنی بر هوش مصنوعی

یک کمپین موسوم به Operation STANDOFF که زبان ارتباطات آن روسی است، بدافزار مرسوم، بات‌نت پراکسی، نفوذ هدفمند و قابلیت‌های تاثیر چندکاناله مبتنی بر هوش مصنوعی را هم‌زمان به کار گرفته است. طبق تحلیل VMRay، این عملیات فراتر از یک بات‌نت ساده است و جرم خودکار را با نفوذ دستی و عملیات هماهنگ ترکیب می‌کند.

دفاع عملی؛ اقدامات فوری و اولویت‌ها

  • فعال‌سازی MFA: احراز هویت چندمرحله‌ای را برای تمامی سرویس‌های حیاتی اجباری کنید و از استفاده از رمزهای تکراری جلوگیری کنید.
  • اجتناب از پیست کردن فرمان‌های ناشناس: دستورات curl و اسکریپت‌ها را تنها از منابع رسمی و معتبر اجرا کنید؛ پیش‌نمایش و بررسی محتوای اسکریپت پیش از اجرا الزامی است.
  • تفکیک و حداقل‌سازی اعتماد VPN: دسترسی‌های شریک تجاری را مبتنی بر کمترین امتیاز و با نظارت دقیق تنظیم کنید تا سوءاستفاده از جلسات OpenVPN کاهش یابد. مروری بر مستندات OpenVPN توصیه می‌شود.
  • بازبینی امضا و منشأ نصب‌کننده‌ها: امضا لزوماً به معنای قابل اعتماد بودن نیست؛ بررسی رفتار و منابع توزیع را فراموش نکنید.
  • نظارت بر رفتار بی‌فایل و WebDAV: قوانین شناسایی رفتاری را برای اجرای شِل‌کدها و بارگذاری از اشتراک‌های WebDAV تقویت کنید و لاگ‌ها را به‌طور مستمر پایش کنید.
  • آموزش کاربران: بالابردن آگاهی کاربر در مورد فیشینگ، راهنماهای جعلی و تهدیدات مرتبط با کیف پول‌ها و نرم‌افزارهای محبوب ضروری است.

منابع و مطالعه بیشتر

برای بررسی جزئیات فنی بیشتر می‌توانید به منابع زیر مراجعه کنید: Phishing (Wikipedia), WebDAV (Wikipedia) و صفحات رسمی Kaspersky, Arctic Wolf, Huntress و VMRay.

حمله‌ها پیوسته تکامل می‌یابند؛ سازمان‌ها و کاربران باید نسبت به درخواست‌های مشکوک، نصب‌کننده‌های ناشناس و فرمان‌های واردشده در ترمینال محتاط باشند و دفاع‌های پایه‌ای مانند احراز هویت قوی، تفکیک دسترسی و نظارت رفتاری پیشرفته را تقویت کنند تا از موج بعدی تهدیدها عقب نیفتند.