گروه هکری BlueNoroff با تکیه بر دامنه‌های مشابه زوم و مایکروسافت تیمز، کیت فیشینگ جدیدی را برای اجرای بدافزارها در کمپین‌های مهندسی اجتماعی راه‌اندازی کرده است.

عملیاتی کردن سوءاستفاده از اعتماد

شرکت امنیت سایبری JUMPSEC در گزارشی تازه توضیح می‌دهد که این گروه با ترکیب مخاطبان هک‌شده، مهندسی اجتماعی و شناسایی کیف‌های پول دیجیتال، یک خط لوله تکرارپذیر برای شکار قربانیان ساخته است. این پلتفرم پیش از انتشار بدافزار، کیف‌های پول رمزنگاری شده قربانیان را شناسایی کرده و اهداف ارزشمند را به صورت انتخابی مورد حمله قرار می‌دهد.

این کمپین به عنوان یک پلتفرم مبتنی بر اپراتور برای شکار قربانی توصیف می‌شود که در آن، حساب‌های تلگرامی مخاطبان مورد اعتماد هک شده و به عنوان بردار دسترسی اولیه برای گسترش زنجیره حمله به کار گرفته می‌شوند.

زنجیره حمله خودگستر از طریق تلگرام

از اوایل سال 2025، شرکت Sekoia یک خوشه تهدید همسو با کره شمالی را با نام رمز ClickFake Interview ردیابی کرده است. این خوشه از طعمه‌هایی شبیه به ClickFix برای فریب اهداف و اجرای دستورات مخرب به بهانه رفع مشکلات صوتی یا تصویری استفاده می‌کند.

لینک‌های طعمه از طریق حسابی ارسال می‌شوند که قربانی پیش‌تر با صاحب آن در دنیای واقعی ملاقات داشته و به او اعتماد دارد. مهاجمان با هک حساب‌های تلگرامی افراد فعال در حوزه کریپتو، به کارمندان ارشد شرکت‌های بزرگ پیام داده و یک لینک جلسه Calendly را به اشتراک می‌گذارند.

هر کاربری که بدافزار را در محیط تلگرام وب یا تلگرام دسکتاپ اجرا کند، نشست تلگرام او به سرقت رفته و برای حمله به مخاطبان همان فرد مورد استفاده مجدد قرار می‌گیرد. این ساختار خودپایدار باعث می‌شود هر حساب هک‌شده، سوختِ حمله بعدی شود.

لینک Calendly کاربر را به آدرسی می‌برد که ظاهراً مربوط به یک جلسه زوم است؛ اما در واقع یک دامنه جعلی است. کاربران وارد صفحه فیشینگ می‌شوند و از آن‌ها خواسته می‌شود نام خود را وارد کرده و دسترسی صفحه به وب‌کم را تایید کنند. بلافاصله پس از اعطای دسترسی، جریان وب‌کم به صورت مخفیانه از طریق mediasoup WebRTC به پنل اپراتورها ارسال می‌شود.

پنل اپراتورهای کیت فیشینگ بلونورف

نقش هوش مصنوعی در جلسات جعلی زوم

پس از پیوستن قربانی به جلسه، صفحه دیگری نمایش داده می‌شود که در آن کاربر به تنهایی در یک تماس زوم قرار دارد و پیام «در انتظار سایر شرکت‌کنندگان» را می‌بیند. در این مرحله، اپراتور از طریق پنل خود جلسه را کنترل کرده، پیام‌های جعلی مانند «میکروفون شما کار نمی‌کند» را ارسال می‌کند و در نهایت با فعال‌سازی «به‌روزرسانی Zoom SDK» بدافزار ClickFix را اجرا می‌کند.

در همین حین، کیت فیشینگ یک مرحله فینگرپرینتینگ روی مرورگر اجرا می‌کند تا کیف‌های پول دیجیتال نصب شده را شناسایی کند. نکته حیرت‌انگیز اینجاست که ویدیویی که قربانی می‌بیند، یک پخش زنده نیست؛ بلکه یک ویدیوی از پیش ادیت شده با تصاویر چهره تولید شده توسط ChatGPT است که بر روی حرکات واقعی بدن ثبت شده در جلسات قبلی قرار گرفته است.

هر حمله موفق، مواد اولیه‌ای برای ترکیب‌های تصویری حمله بعدی فراهم می‌کند. در نتیجه، قربانی در جلسه جعلی چهره‌ای کاملاً آشنا می‌بیند که با زبان بدن فردی که واقعاً توسط دوربین ثبت شده حرکت می‌کند. این شرکت امنیتی دو نوع طعمه مجزا برای زوم و مایکروسافت تیمز شناسایی کرده است. نسخه تیمز صیقل‌خورده‌تر بوده و از واکنش‌های ایموجی، مسدودسازی دستگاه‌های موبایل/تبلت و کاوش‌های پیشرفته کیف پول پیش از انتشار بدافزار پشتیبانی می‌کند.

هدف‌گیری سیستم‌عامل‌های ویندوز و مک

این زنجیره حملات با هر دو سیستم‌عامل ویندوز و macOS سازگار است و دامنه گسترده‌ای از کاربران را تهدید می‌کند. با توسعه چنین تکنیک‌های پیچیده جعل هویت، تکیه صرف بر کنترل‌های امنیتی سنتی پاسخگو نیست و سازمان‌ها باید آگاهی کارکنان خود را در مواجهه با جلسات آنلاین مشکوک به طور جدی بازنگری کنند.