تحقیقات امنیتیANY.RUN نشان می‌دهد که بیش از ۲۰ وب‌سایت دولتی برزیل با پسوند .gov.br در یک کمپین پیشرفته به نام PhantomEnigma هک شده‌اند و به زیرساختی برای توزیع بدافزارهای modular و دزدی اطلاعات تبدیل شده‌اند. این حمله که از سال ۲۰۲۵ آغاز و در ۲۰۲۶ به اوج رسیده، از ایمیل‌های فیشینگ با تم پلیس و اسناد جعلی رسمی برای فریب قربانیان استفاده می‌کند.

زیرساخت دولتی معتبر، ابزار اعتماد‌سازی مهاجمین

نکته شوک‌آور این кампین، سوءاستفاده از صندوق‌های پستی واقعی سازمان‌های دولتی است که تست‌های احراز هویت ایمیل شامل SPF، DKIM و DMARC را با موفقیت عبور کرده‌اند. این موضوع باعث می‌شود ایمیل‌های مخرب مشروعیت بسیار بالاتری نسبت به حملات فیشینگ معمولی داشته باشند.

نمونه سند جعلی پلیسی در جلسه تحلیل سندباکس ANY.RUN

نمونه سند جعلی با تم پلیسی که در سندباکس تعاملی ANY.RUN تحلیل شده است

میزبان‌های دولتی به خطر افتاده شناسایی‌شده

محققان ANY.RUN چندین پورتال رسمی شهری، امنیتی و قضایی را در مراحل مختلف زنجیره تحویل بدافزار شناسایی کرده‌اند:

  • timon.ma.gov.br — پورتال شهرداری تیمون
  • loginam.sesp.es.gov.br — سامانه امنیت عمومی ایالت اسپیریتو سانتو
  • aplicacao.cbm.mt.gov.br — سامانهOrganização آتش‌نشانی ایالت ماتو گراسو
  • prodoc.ap.gov.br — پورتال قضایی ایالت آماپا
  • و چندین سیستم دیگر در سطح شهرستانی و ایالتی

این سیستم‌ها تنها به عنوان زیرساخت تحویل (delivery infrastructure) مورد سوءاستفاده قرار گرفته‌اند، نه به عنوان اهداف نهایی حمله.

تکامل دو جانبه PhantomEnigma: از تروجان بانکی به درب‌پشتی ماژولار

تحلیل خط زمانی الحملات نشان می‌دهد که این عملیات در دو مسیر موازی تکامل یافته است:

نمودار خط زمانی تکامل بدافزار PhantomEnigma

خط زمانی پیشرفت تکنیک‌های حملاتی PhantomEnigma از ۲۰۲۵ تا ۲۰۲۶

مسیر ۱: تغییر در روش تحویل

  • ۲۰۲۵: تمرکز بر بانک‌داری با تروجان مبتنی بر افزونه مرورگر
  • ۲۰۲۶: سوءاستفاده از وب‌سایت‌های .gov.br هک‌شده و اکانت‌های ایمیل رسمی
  • نتیجه: مسیرهای اعتماد بالا به قربانیان بدون تغییر گروه هدف

مسیر ۲: تکامل زرادخانه بدافزار

  • سابق: تروجان بانکی مبتنی بر افزونه Browser
  • فعلی: درب‌پشتی ماژولار Inno/Node.js با قابلیت اجرا
  • اجرا کد JavaScript و تحویل بارهای مخرب پویا (Payloads)

زنجیره حمله کامل: از ایمیل معتبر تا Suzesh کامل سیستم

وقتی قربانی با طعمه تعامل برقرار می‌کند، مراحل زیر به ترتیب اجرا می‌شوند:

  1. ایمیل فیشینگ هدفمند: اسناد جعلی "Ofício Polícia Civil" یا "Procuração Digital" شامل کد QR یا لینک‌های Regierungs-شبیه
  2. هدایت از طریق زیرساخت معتبر: ریدایرکت از میزبان‌های .gov.br هک‌شده یا دامنه‌های Typosquatting پلیس
  3. نصب‌کننده مخرب: فایل‌های Inno Setup، MSI یا نصب‌کننده‌های سفارشی
  4. برنامه Electron تزریق‌شده: نرم‌افزار قانونی که فایل index.js مخرب را بارگذاری می‌کند
  5. فعال‌سازی درب‌پشتی: جمع‌آوری اطلاعات سیستم، ایجاد ماندگاری (Persistence) و اتصال به زیرساخت C2 چرخشی
  6. تحویل مرحله دوم: اجرای جاوااسکریپت، دزدهای اطلاعات (Stealers)، لودرها، ابزارهای RMM و بدافزارهای اضافی
نمودار زنجیره عفونت PhantomEnigma در محیط سندباکس تعاملی

نمودار فرآیند تحلیل زنجیره حمله در سندباکس تعاملی ANY.RUN

چالش‌های امنیتی و راهکارهای تشخیص

ترکیب زیرساخت مورد اعتماد، بارهای مخرب ماژولار و دامنه‌های C2 چرخشی یک شکاف دید (Visibility Gap) جدی برای تیم‌های امنیتی ایجاد می‌کند:

  • لیست‌های بلوک استاتیک (Static Blocklists) به سرعت منسوخ می‌شوند
  • ابزارهای مبتنی بر امضا (Signature-based) در برابر ماژولار بودن بیکارند
  • ایمیل‌های احراز هویت شده از فیلترهای ضد فیشینگ عبور می‌کنند

راهکار پیشنهادی محققان ANY.RUN شامل موارد زیر است:

  • استفاده از تحلیل رفتاری (Behavioral Analysis) در محیط‌های سندباکس تعاملی
  • انجام شکار تهدید مداوم (Continuous Threat Hunting) با تمرکز بر الگوهای C2
  • نظارت بر ترافیک شبکه به سمت دامنه‌های جدید ثبت‌شده و زیرساخت‌های .gov.br غیرعادی
  • استفاده از پلتفرم TI Lookup برای ردیابی روابط زیرساختی پنهان

دسترسی به گزارش فنی کامل و IOCها

برای بررسی عمیق‌تر شامل جزئیات زیرساخت، شاخص‌های به خطر (IOCs)، قوانین YARA، کوئری‌های TI Lookup و راهنمای تشخیص، می‌توانید گزارش کامل تحقیق PhantomEnigma را در وب‌سایت ANY.RUN مطالعه کنید.

نکته کلیدی برای تیم‌های SOC

این кампین نشان می‌دهد که مهاجمین دیگر به دنبال نفوذ مستقیم به سازمان‌های دولتی نیستند، بلکه اعتبار و اعتماد دیجیتال این سازمان‌ها را به عنوان سلاح برای حمله به بخش مالی و شرکت‌های خصوصی سوءاستفاده می‌کنند. دفاع در برابر این نوع تهدیدات نیازمند رویکردی فراتر از امضاهای سنتی و مبتنی بر شناسایی رفتارهای ناشایست در ترافیک مشروع است.