گروه هکری BlueNoroff با تکیه بر دامنههای مشابه زوم و مایکروسافت تیمز، کیت فیشینگ جدیدی را برای اجرای بدافزارها در کمپینهای مهندسی اجتماعی راهاندازی کرده است.
عملیاتی کردن سوءاستفاده از اعتماد
شرکت امنیت سایبری JUMPSEC در گزارشی تازه توضیح میدهد که این گروه با ترکیب مخاطبان هکشده، مهندسی اجتماعی و شناسایی کیفهای پول دیجیتال، یک خط لوله تکرارپذیر برای شکار قربانیان ساخته است. این پلتفرم پیش از انتشار بدافزار، کیفهای پول رمزنگاری شده قربانیان را شناسایی کرده و اهداف ارزشمند را به صورت انتخابی مورد حمله قرار میدهد.
این کمپین به عنوان یک پلتفرم مبتنی بر اپراتور برای شکار قربانی توصیف میشود که در آن، حسابهای تلگرامی مخاطبان مورد اعتماد هک شده و به عنوان بردار دسترسی اولیه برای گسترش زنجیره حمله به کار گرفته میشوند.
زنجیره حمله خودگستر از طریق تلگرام
از اوایل سال 2025، شرکت Sekoia یک خوشه تهدید همسو با کره شمالی را با نام رمز ClickFake Interview ردیابی کرده است. این خوشه از طعمههایی شبیه به ClickFix برای فریب اهداف و اجرای دستورات مخرب به بهانه رفع مشکلات صوتی یا تصویری استفاده میکند.
لینکهای طعمه از طریق حسابی ارسال میشوند که قربانی پیشتر با صاحب آن در دنیای واقعی ملاقات داشته و به او اعتماد دارد. مهاجمان با هک حسابهای تلگرامی افراد فعال در حوزه کریپتو، به کارمندان ارشد شرکتهای بزرگ پیام داده و یک لینک جلسه Calendly را به اشتراک میگذارند.
هر کاربری که بدافزار را در محیط تلگرام وب یا تلگرام دسکتاپ اجرا کند، نشست تلگرام او به سرقت رفته و برای حمله به مخاطبان همان فرد مورد استفاده مجدد قرار میگیرد. این ساختار خودپایدار باعث میشود هر حساب هکشده، سوختِ حمله بعدی شود.
لینک Calendly کاربر را به آدرسی میبرد که ظاهراً مربوط به یک جلسه زوم است؛ اما در واقع یک دامنه جعلی است. کاربران وارد صفحه فیشینگ میشوند و از آنها خواسته میشود نام خود را وارد کرده و دسترسی صفحه به وبکم را تایید کنند. بلافاصله پس از اعطای دسترسی، جریان وبکم به صورت مخفیانه از طریق mediasoup WebRTC به پنل اپراتورها ارسال میشود.
نقش هوش مصنوعی در جلسات جعلی زوم
پس از پیوستن قربانی به جلسه، صفحه دیگری نمایش داده میشود که در آن کاربر به تنهایی در یک تماس زوم قرار دارد و پیام «در انتظار سایر شرکتکنندگان» را میبیند. در این مرحله، اپراتور از طریق پنل خود جلسه را کنترل کرده، پیامهای جعلی مانند «میکروفون شما کار نمیکند» را ارسال میکند و در نهایت با فعالسازی «بهروزرسانی Zoom SDK» بدافزار ClickFix را اجرا میکند.
در همین حین، کیت فیشینگ یک مرحله فینگرپرینتینگ روی مرورگر اجرا میکند تا کیفهای پول دیجیتال نصب شده را شناسایی کند. نکته حیرتانگیز اینجاست که ویدیویی که قربانی میبیند، یک پخش زنده نیست؛ بلکه یک ویدیوی از پیش ادیت شده با تصاویر چهره تولید شده توسط ChatGPT است که بر روی حرکات واقعی بدن ثبت شده در جلسات قبلی قرار گرفته است.
هر حمله موفق، مواد اولیهای برای ترکیبهای تصویری حمله بعدی فراهم میکند. در نتیجه، قربانی در جلسه جعلی چهرهای کاملاً آشنا میبیند که با زبان بدن فردی که واقعاً توسط دوربین ثبت شده حرکت میکند. این شرکت امنیتی دو نوع طعمه مجزا برای زوم و مایکروسافت تیمز شناسایی کرده است. نسخه تیمز صیقلخوردهتر بوده و از واکنشهای ایموجی، مسدودسازی دستگاههای موبایل/تبلت و کاوشهای پیشرفته کیف پول پیش از انتشار بدافزار پشتیبانی میکند.
هدفگیری سیستمعاملهای ویندوز و مک
این زنجیره حملات با هر دو سیستمعامل ویندوز و macOS سازگار است و دامنه گستردهای از کاربران را تهدید میکند. با توسعه چنین تکنیکهای پیچیده جعل هویت، تکیه صرف بر کنترلهای امنیتی سنتی پاسخگو نیست و سازمانها باید آگاهی کارکنان خود را در مواجهه با جلسات آنلاین مشکوک به طور جدی بازنگری کنند.





