تحقیقات امنیتیANY.RUN نشان میدهد که بیش از ۲۰ وبسایت دولتی برزیل با پسوند .gov.br در یک کمپین پیشرفته به نام PhantomEnigma هک شدهاند و به زیرساختی برای توزیع بدافزارهای modular و دزدی اطلاعات تبدیل شدهاند. این حمله که از سال ۲۰۲۵ آغاز و در ۲۰۲۶ به اوج رسیده، از ایمیلهای فیشینگ با تم پلیس و اسناد جعلی رسمی برای فریب قربانیان استفاده میکند.
زیرساخت دولتی معتبر، ابزار اعتمادسازی مهاجمین
نکته شوکآور این кампین، سوءاستفاده از صندوقهای پستی واقعی سازمانهای دولتی است که تستهای احراز هویت ایمیل شامل SPF، DKIM و DMARC را با موفقیت عبور کردهاند. این موضوع باعث میشود ایمیلهای مخرب مشروعیت بسیار بالاتری نسبت به حملات فیشینگ معمولی داشته باشند.
نمونه سند جعلی با تم پلیسی که در سندباکس تعاملی ANY.RUN تحلیل شده است
میزبانهای دولتی به خطر افتاده شناساییشده
محققان ANY.RUN چندین پورتال رسمی شهری، امنیتی و قضایی را در مراحل مختلف زنجیره تحویل بدافزار شناسایی کردهاند:
timon.ma.gov.br— پورتال شهرداری تیمونloginam.sesp.es.gov.br— سامانه امنیت عمومی ایالت اسپیریتو سانتوaplicacao.cbm.mt.gov.br— سامانهOrganização آتشنشانی ایالت ماتو گراسوprodoc.ap.gov.br— پورتال قضایی ایالت آماپا- و چندین سیستم دیگر در سطح شهرستانی و ایالتی
این سیستمها تنها به عنوان زیرساخت تحویل (delivery infrastructure) مورد سوءاستفاده قرار گرفتهاند، نه به عنوان اهداف نهایی حمله.
تکامل دو جانبه PhantomEnigma: از تروجان بانکی به دربپشتی ماژولار
تحلیل خط زمانی الحملات نشان میدهد که این عملیات در دو مسیر موازی تکامل یافته است:
خط زمانی پیشرفت تکنیکهای حملاتی PhantomEnigma از ۲۰۲۵ تا ۲۰۲۶
مسیر ۱: تغییر در روش تحویل
- ۲۰۲۵: تمرکز بر بانکداری با تروجان مبتنی بر افزونه مرورگر
- ۲۰۲۶: سوءاستفاده از وبسایتهای
.gov.brهکشده و اکانتهای ایمیل رسمی - نتیجه: مسیرهای اعتماد بالا به قربانیان بدون تغییر گروه هدف
مسیر ۲: تکامل زرادخانه بدافزار
- سابق: تروجان بانکی مبتنی بر افزونه Browser
- فعلی: دربپشتی ماژولار Inno/Node.js با قابلیت اجرا
- اجرا کد JavaScript و تحویل بارهای مخرب پویا (Payloads)
زنجیره حمله کامل: از ایمیل معتبر تا Suzesh کامل سیستم
وقتی قربانی با طعمه تعامل برقرار میکند، مراحل زیر به ترتیب اجرا میشوند:
- ایمیل فیشینگ هدفمند: اسناد جعلی "Ofício Polícia Civil" یا "Procuração Digital" شامل کد QR یا لینکهای Regierungs-شبیه
- هدایت از طریق زیرساخت معتبر: ریدایرکت از میزبانهای
.gov.brهکشده یا دامنههای Typosquatting پلیس - نصبکننده مخرب: فایلهای Inno Setup، MSI یا نصبکنندههای سفارشی
- برنامه Electron تزریقشده: نرمافزار قانونی که فایل
index.jsمخرب را بارگذاری میکند - فعالسازی دربپشتی: جمعآوری اطلاعات سیستم، ایجاد ماندگاری (Persistence) و اتصال به زیرساخت C2 چرخشی
- تحویل مرحله دوم: اجرای جاوااسکریپت، دزدهای اطلاعات (Stealers)، لودرها، ابزارهای RMM و بدافزارهای اضافی
نمودار فرآیند تحلیل زنجیره حمله در سندباکس تعاملی ANY.RUN
چالشهای امنیتی و راهکارهای تشخیص
ترکیب زیرساخت مورد اعتماد، بارهای مخرب ماژولار و دامنههای C2 چرخشی یک شکاف دید (Visibility Gap) جدی برای تیمهای امنیتی ایجاد میکند:
- لیستهای بلوک استاتیک (Static Blocklists) به سرعت منسوخ میشوند
- ابزارهای مبتنی بر امضا (Signature-based) در برابر ماژولار بودن بیکارند
- ایمیلهای احراز هویت شده از فیلترهای ضد فیشینگ عبور میکنند
راهکار پیشنهادی محققان ANY.RUN شامل موارد زیر است:
- استفاده از تحلیل رفتاری (Behavioral Analysis) در محیطهای سندباکس تعاملی
- انجام شکار تهدید مداوم (Continuous Threat Hunting) با تمرکز بر الگوهای C2
- نظارت بر ترافیک شبکه به سمت دامنههای جدید ثبتشده و زیرساختهای
.gov.brغیرعادی - استفاده از پلتفرم TI Lookup برای ردیابی روابط زیرساختی پنهان
دسترسی به گزارش فنی کامل و IOCها
برای بررسی عمیقتر شامل جزئیات زیرساخت، شاخصهای به خطر (IOCs)، قوانین YARA، کوئریهای TI Lookup و راهنمای تشخیص، میتوانید گزارش کامل تحقیق PhantomEnigma را در وبسایت ANY.RUN مطالعه کنید.
نکته کلیدی برای تیمهای SOC
این кампین نشان میدهد که مهاجمین دیگر به دنبال نفوذ مستقیم به سازمانهای دولتی نیستند، بلکه اعتبار و اعتماد دیجیتال این سازمانها را به عنوان سلاح برای حمله به بخش مالی و شرکتهای خصوصی سوءاستفاده میکنند. دفاع در برابر این نوع تهدیدات نیازمند رویکردی فراتر از امضاهای سنتی و مبتنی بر شناسایی رفتارهای ناشایست در ترافیک مشروع است.





