در هفته اخیر بازیگران تهدید از روشهای آشنا برای فریب کاربران و نفوذ به سازمانها استفاده کردند: صفحات ورود جعلی، راهنماهای نصب فریبنده، تماسهای استخدامی جعلی و سرویسهایی که رفتار مشکوک از خود نشان میدهند. عوامل مشترک حملات شامل بازاستفاده از اعتبارها، سامانههای در معرض، لودرهای بیصدا و مسیرهای بهرهبرداری ساده بوده است.
فیشینگ XWorm؛ هدفگیری روسیه و کشورهای CIS
گروهی با نام xplogs22 از نوامبر 2023 فعال بوده و اخیراً از ایمیلهای فیشینگ برای توزیع XWorm علیه سازمانها و کاربران در روسیه و کشورهای اتحاد جماهیر شوروی سابق استفاده میکند. پیشتر این گروه از Formbook و Snake Keylogger بهره میگرفت و از حدود جولای 2025 به XWorm گرایش پیدا کرده است. همزمان کمپینهایی مبتنی بر مهندسی اجتماعی، شامل توزیع تروجان اندرویدی LunaSpy بوده که با وانمود شدن به اپ آنتیویروس، دسترسی به دوربین، صوت، صفحه و دادههای حساس را فراهم میکند.
شاخصها و روشهای قابل توجه
- ایمیلهای هدفمند حاوی لینک یا پیوستهای جعلی ورود به سامانه
- استفاده از ابزارهای دسترسی از راه دور و برداشت اعتبار برای حرکت جانبی
- توزیع یک تروجان اندرویدی که از مجوزهای حیاتی سوءاستفاده میکند
GenieLocker؛ رانسمور سفارشی علیه سازمانهای روسی
گروهی منسوب به Toy Ghouls (معروف به Bearlyfy / Labubu) از مارس 2026 بهجای استفاده از رمزنگرهای ثالث، خانوادهای از رانسمور سفارشی به نام GenieLocker بهکار گرفتهاند. گزارش کسپرسکی نشان میدهد مهاجمان گاهی از ارتباطات مورداعتماد مانند اتصال OpenVPN یک شریک خارجی سوءاستفاده کرده، اعتبارها را سرقت و از طریق RDP و SSH حرکت جانبی انجام دادهاند. در حملات مشاهدهشده نسخه PE برای ویندوز و نسخه ELF برای رمزگذاری دیسکهای لینوکس و ESXi استفاده شده است.
نکات فنی
- ورود از طریق کانالهای معتبرِ شراکتی و سوءاستفاده از جلسات VPN
- برداشت اعتبار و اجرای حرکت جانبی با ابزارهای معمول مانند RDP/SSH
- وجود نمونههای مخصوص پلتفرمهای ویندوز و لینوکس/ESXi
سرقت رمزارز و لودرها: CastleLoader و کمپین Noidret
لودر شناختهشده CastleLoader اکنون بدافزارهایی مرتبط با فریمورک Needle Stealer توزیع میکند: یک جعلکننده کیف پول دسکتاپ نوشتهشده با Rust و یک نصبکننده افزونه مرورگر مخرب مبتنی بر Golang. شرکت Arctic Wolf همچنین نوعی لودر شِلکُد جدید را که از طریق نصبکنندههای امضاشده دیجیتالی پخش میشود ردیابی کرده و این کمپین را Noidret نامگذاری کرده است. هدف مشخص این کمپین، هدفگیری کاربران رمزارز و ایجاد ماندگاری در سطح مرورگر است.
اجرای WebDAV بدون فایل از طریق rundll32
تحلیلها نشان میدهد شکل جدیدی از اجرای بیفایل با محوریت WebDAV در جریان است. قربانیان فریب داده میشوند تا دستوری را در پنجره Run ویندوز وارد کنند؛ این دستور به نقطهپایانی WebDAV متصل میشود و با استفاده از rundll32.exe فایلی با پسوند غیرمعمول (مثل gc.key یا j.pm) را بارگذاری و فراخوانی میکند. فراخوانی بهصورت ordinal#1 انجام میشود تا ردپای روی دیسک به حداقل برسد و تشخیص را دشوار سازد.
اقدامات کنترلی پیشنهادی
- ثبت دقیق تماسهای WebDAV و هشدار برای بارگذاری فایلهای با پسوند غیرمعمول
- محدودسازی و مانیتورینگ اجرای rundll32 و سایر فرایندهای پرخطر
راهنمای جعلی برای Claude روی macOS و پخش MacSync Stealer
نتایج تبلیغاتی در جستوجوی نحوه نصب Claude روی مک، کاربران را به راهنماهای جعلی هدایت میکند که با ترغیب به اجرای یک فرمان curl، زنجیرهای از ابزارها را اجرا و در نهایت MacSync Stealer را بارگذاری میکنند. Huntress گزارش میدهد MacSync شامل مراحل متعددی از لودرهای zsh تا RAT بومی و ابزارهای دزدی مجوزهای TCC است که هر مرحله مرحله بعد را فعال میکند.
Operation STANDOFF: ترکیب بدافزار، باتنت و قابلیتهای مبتنی بر هوش مصنوعی
یک کمپین موسوم به Operation STANDOFF که زبان ارتباطات آن روسی است، بدافزار مرسوم، باتنت پراکسی، نفوذ هدفمند و قابلیتهای تاثیر چندکاناله مبتنی بر هوش مصنوعی را همزمان به کار گرفته است. طبق تحلیل VMRay، این عملیات فراتر از یک باتنت ساده است و جرم خودکار را با نفوذ دستی و عملیات هماهنگ ترکیب میکند.
دفاع عملی؛ اقدامات فوری و اولویتها
- فعالسازی MFA: احراز هویت چندمرحلهای را برای تمامی سرویسهای حیاتی اجباری کنید و از استفاده از رمزهای تکراری جلوگیری کنید.
- اجتناب از پیست کردن فرمانهای ناشناس: دستورات curl و اسکریپتها را تنها از منابع رسمی و معتبر اجرا کنید؛ پیشنمایش و بررسی محتوای اسکریپت پیش از اجرا الزامی است.
- تفکیک و حداقلسازی اعتماد VPN: دسترسیهای شریک تجاری را مبتنی بر کمترین امتیاز و با نظارت دقیق تنظیم کنید تا سوءاستفاده از جلسات OpenVPN کاهش یابد. مروری بر مستندات OpenVPN توصیه میشود.
- بازبینی امضا و منشأ نصبکنندهها: امضا لزوماً به معنای قابل اعتماد بودن نیست؛ بررسی رفتار و منابع توزیع را فراموش نکنید.
- نظارت بر رفتار بیفایل و WebDAV: قوانین شناسایی رفتاری را برای اجرای شِلکدها و بارگذاری از اشتراکهای WebDAV تقویت کنید و لاگها را بهطور مستمر پایش کنید.
- آموزش کاربران: بالابردن آگاهی کاربر در مورد فیشینگ، راهنماهای جعلی و تهدیدات مرتبط با کیف پولها و نرمافزارهای محبوب ضروری است.
منابع و مطالعه بیشتر
برای بررسی جزئیات فنی بیشتر میتوانید به منابع زیر مراجعه کنید: Phishing (Wikipedia), WebDAV (Wikipedia) و صفحات رسمی Kaspersky, Arctic Wolf, Huntress و VMRay.
حملهها پیوسته تکامل مییابند؛ سازمانها و کاربران باید نسبت به درخواستهای مشکوک، نصبکنندههای ناشناس و فرمانهای واردشده در ترمینال محتاط باشند و دفاعهای پایهای مانند احراز هویت قوی، تفکیک دسترسی و نظارت رفتاری پیشرفته را تقویت کنند تا از موج بعدی تهدیدها عقب نیفتند.





