بخش قابل‌توجهی از تهدیدات سایبری این هفته با ظاهری فریبنده آغاز شده: یک مخزن کد آشنا، یک نصب‌کننده کهutile به نظر می‌رسد، یا یک تنظیم همگام‌سازی بی‌ضرر. اما به‌زودی داستان عوض می‌شود، کنترل سیستم به دست دیگران می‌افتد و خسارت‌ها با سرعتی فراتر از امکان تحلیل گسترش می‌یابند. باگ‌های قدیمی بازگشتند، پیش‌فرض‌های ناامن همچنان khai thác می‌شوند و برخی مسیرهای حمله آن‌قدر ساده‌اند که کمتر شبیه به یک تحقیق امنیتی پیشرفته به نظر می‌رسند. در این گزارش هفتگی، ۱۴ مورد از پرخطرترین وقایع را بررسی می‌کنیم.

۱. پکیج‌های مخرب NuGet: وقتی تقلب در بازی به جاسوس‌افزار تبدیل می‌شود

محققان امنیت سایبری ۱۱ بسته مخرب NuGet را شناسایی کرده‌اند که خود را به‌عنوان ابزارهای خط فرمان .NET، ربات‌ها و «پنل‌های» بازی معرفی می‌کردند. در واقعیت، هر یک از این پکیج‌ها یک دانلودر مرحله اول (First-stage Downloader) بودند که بارمخرب پایتون مرحله دوم به نام pepesoft.exe را از مخازن GitHub Releases و Hugging Face (زیر نام کاربری pepegit666) دریافت و اجرا می‌کردند. یک مکانیزم پیش‌تیم BitTorrent نیز به عنوان پشتیبان در آن تعبیه شده بود.

طبق گزارش Socket، بارمخرب‌های بازیابی‌شده از کلیدهای مواد AWS که توسط دانلودر تأمین شده بودند، برای موارد زیر استفاده می‌شدند:

  • بازیابی پیکربندی از راه دور
  • احراز هویت در Google Sheets
  • اتصال فعال‌سازی‌ها به سخت‌افزار (HWID Binding)
  • رعایت یک لیست ممنوعیت HWID/UUID از راه دور

در سه نمونه از بارمخرب‌های بایت‌کد مستقیم، برنامه بزرگ‌تر اتوماسیون بازی همچنین دستورات ربات تلگرام را در اختیار داشت که قادر بودند اسکرین‌شات‌ها را به چت پیکربندی‌شده ارسال کنند. این نشان می‌دهد مهاجمان چگونه اکوسیستم توسعه‌دهندگان را برای توزیع بدافزار سوءاستفاده می‌کنند.

۲. کمپین UAT-11795: نصب‌کننده‌های جعلی و زنجیره‌ای از RATها

یک گروه تهدید پیشرفته، Русский-زبان و با انگیزه مالی به نام UAT-11795 از حداقل ژوئن ۲۰۲۵ در حال هدف قرار دادن کاربران در ایالات متحده و اروپا است. این کمپین از طریق نصب‌کننده‌های تروجان‌زده برای نرم‌افزارهای معروفی چون MobaXterm، WebEx، Zoom، DBeaver و FaceIT انجام می‌شود.

دو بخش اصلی این حمله عبارتند از:

  • Starland RAT: یک ابزار دسترسی از راه دور (RAT) مبتنی بر پایتون.
  • عامل WLDR: یک ایمپلنت حافظه C2 مبتنی بر PowerShell با قابلیت‌های بیکن‌دهی رمزگذاری‌شده، صف‌بندی وظایف و موتور اجرای Runspace.

تحلیل Cisco Talos نشان می‌دهد که WLDR برای اجرای بارمخرب‌های اضافی طراحی شده است. این گروه همچنین به استقرار CastleStealer و Remcos RAT مرتبط است. اهداف اصلی شامل دزدیدن اعتبارنامه‌ها، دارایی‌های کیف پول ارزهای دیجیتال، اطلاعات Active Directory و برقراری دوام برای حملات بعدی می‌باشد. اکثر عفونت‌ها در ایالات متحده گزارش شده‌اند.

زنجیره حمله از طعمه‌های ClickFix برای توزیع اسکریپت‌های HTA آغاز می‌شود که نصب‌کننده‌های جعلی را دانلود کرده و Starland RAT را مستقر می‌کنند. Starland RAT سپس از curl.exe برای اجرای استیجر PowerShell و رمزگشایی WLDR استفاده می‌کند.

۳. باج‌افزار Spirals: رمزگذاری شبکه در کمتر از ۲۴ ساعت

یک شرکت خدمات فناوری اطلاعات در جنوب آسیا در ژوئن ۲۰۲۶ هدف باج‌افزاری جدید و قبلاً مستند نشده به نام Spirals قرار گرفت. تیم تهدید Symantec و Carbon Black (متعلق به Broadcom) گزارش دادند که این بارمخرب مبتنی بر Rust یا یک تهدید کاملاً جدید است یا به طور اختصاصی برای این حمله ساخته شده.

نکته وحشتناک: کمتر از ۲۴ ساعت پس از نقض اولیه، بارمخرب باج‌افزار به ماشین‌های شبکه ارسال شد. مهاجم با نفوذ به یک وب‌سرور IIS رو‌به‌اینترنت و آپلود یک وب‌شل ASP.NET دسترسی اولیه کسب کرد. در سه ساعت، دسترسی پایدار برقرار کرد، شناسایی انجام داد، نرم‌افزار امنیتی نقطه پایانی را حذف نصب کرد، SAM را تخلیه کرد و پیش از استقرار در کل شبکه، کنترل را در mãos گرفت.

نمودار زمان‌بندی حمله باج‌افزاری Spirals

۴. حملات ClickFix و بروز ClickLock Stealer در macOS

در هفته‌های اخیر، پلتفرم ClickFix به عنوان مجرای توزیع برای بدافزارهای جدیدی چون TELEPUZ (بدافزار ماژولار) و ClickLock Stealer عمل کرده است. ClickLock Stealer یک دزد اطلاعات و کیف پول ارزهای دیجیتال متمرکز بر macOS است که کاربران در اروپا، آمریکای شمالی و MEA را هدف قرار می‌دهد.

به گزارش Group-IB، این بدافزار داده‌ها را از طیف گسترده‌ای از منابع استخراج می‌کند:

  • ۸ مرورگر مختلف
  • ۳۱ افزونه کیف پول رمزارز مرورگر
  • ۷ افزونه مدیریت رمز عبور
  • ۸ برنامه کیف پول دسکتاپ
  • آدرس‌های بلاک‌چین در ۶ زنجیره
  • macOS Keychain، تاریخچه شل و اعتبارنامه‌های FTP

این گستردگی نشان‌دهنده بلوغ رو به افزایش حملات به اکوسیستم اپل است.

معماری بدافزار ClickLock Stealer

۵. جاسوسی از طریق همگام‌سازی کروم (Chrome Sync) و سایر تهدیدات

علاوه بر موارد بالا، گزارش‌ها حاوی ۱۲ داستان دیگر از جمله:

  • سوءاستفاده از تنظیمات همگام‌سازی کروم برای ردیابی و دزدیدن داده‌های کاربران.
  • بازگشت آسیب‌پذیری‌های قدیمی که همچنان سیستم‌های بدون پچ را هدف قرار می‌دهند.
  • حمله‌های مهندسی اجتماعی پیشرفته با استفاده از هوش مصنوعی مولد.
  • کشف حملات زنجیره تأمین نرم‌افزاری جدید.

جزییات کامل این موارد در گزارش کامل amenazaDay منتشر شده است.

آمار تهدیدات سایبری هفته

نتیجه‌گیری و توصیه‌های امنیتی

این هفته مرة أخرى ثابت کرد که سرعت عملیات مهاجمان (۲۴ ساعت برای باج‌افزار) و سوءاستفاده از اعتماد ذاتی کاربران (نصب‌کننده‌های جعلی، پکیج‌های متن‌باز، همگام‌سازی مرورگر) دو چالش اصلی هستند. سازمان‌ها و کاربران باید:

  • اصلاحات امنیتی را بلافاصله اعمال کنند (Patch Management).
  • نصب‌کننده‌ها را تنها از منابع رسمی دانلود کنند و هش‌های فایل را بررسی نمایند.
  • پایش رفتار غیرعادی شبکه (EDR/XDR) را فعال نگه دارند.
  • احراز هویت چند عاملی (MFA) را در تمام حسابات الزامی کنند.
  • آموزش فیشینگ و مهندسی اجتماعی را برای کاربران تداوم بخشد.

باقی بمانید و از خبرهای امنیتی با ما مطلع شوید.