لوگو
امروز

«بیش از 90 وب‌سایت جعلی نرم‌افزار با تکنیک SEO Poisoning، کاربران ویندوز را به AsyncRAT آلوده کرده و از ScreenConnect برای کنترل از راه دور سوءاستفاده می‌کنند»

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان Kaspersky یک کمپین گسترده SEO Poisoning را شناسایی کرده‌اند که در آن مهاجمان با ایجاد بیش از 90 وب‌سایت جعلی دانلود نرم‌افزار، کاربران را به نصب نسخه‌های تروجان‌شده ابزارهای محبوب ترغیب می‌کنند. پس از اجرای فایل آلوده، ScreenConnect (ابزار قانونی مدیریت از راه دور) برای ایجاد دسترسی اولیه نصب شده و در ادامه AsyncRAT روی سیستم مستقر می‌شود. این کمپین از تکنیک‌های مهندسی اجتماعی، DLL Side-Loading، وظایف زمان‌بندی‌شده و ارتباطات رمزگذاری‌شده برای حفظ دسترسی و سرقت اطلاعات استفاده می‌کند.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
یکشنبه ۲۱ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
AsyncRAT
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
SEO Poisoning
شناسه آسیب‌پذیری مرتبط
CVE-
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsرایانه‌های شخصی کاربرانایستگاه‌های کاری سازمانی

جوامع هدف

متخصصان فناوری اطلاعاتتوسعه‌دهندگانسازمان‌هایی که نرم‌افزارها را از نتایج جستجو دانلود می‌کنند (تمرکز کمپین بر کاربرانی است که به‌دنبال دانلود نسخه «رسمی» نرم‌افزارهای پرکاربرد هستند.)کاربران عادی

انواع تهدید

SEO PoisoningInitial Access MalwareRemote Access Trojan (RAT)

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌ها: 

اجرای فرمان از راه دور 

مدیریت فایل‌ها 

ثبت Screenshot 

Keylogging 

سرقت Credentialها 

سرقت Clipboard 

ارتباط با C2 

دانلود و اجرای Payloadهای جدید 

استخراج اطلاعات قربانی

ScreenConnect Abuse 

مهاجمان از نسخه قانونی ScreenConnect برای 

کنترل از راه دور

حفظ دسترسی

مدیریت سیستم آلوده

اجرای عملیات پس از نفوذ (Post-Exploitation) استفاده می‌کنند. خود ScreenConnect بدافزار نیست، بلکه در این کمپین به‌عنوان ابزار قانونی مورد سوءاستفاده قرار گرفته است.

روش انتشار

زنجیره حمله به شرح زیر است: 

جستجوی نرم‌افزار در Google 

هدایت کاربر به وب‌سایت جعلی از طریق SEO Poisoning 

دانلود Installer آلوده 

نصب ScreenConnect 

اجرای Loader و استقرار AsyncRAT 

ایجاد ارتباط با سرور فرماندهی و کنترل (C2) 

در این کمپین، مهاجمان از اعتبار وب‌سایت‌های جعلی و رتبه بالای نتایج جستجو برای فریب کاربران استفاده می‌کنند.

میزان تاثیرگذاری

در صورت موفقیت حمله: 

تصاحب کامل سیستم 

سرقت اطلاعات حساس 

ثبت کلیدهای فشرده‌شده 

جاسوسی از فعالیت کاربر 

دسترسی پایدار از راه دور 

استقرار بدافزارهای ثانویه 

فراهم‌سازی دسترسی اولیه برای حملات بعدی

مکانیزم پایداری

روش‌های مشاهده‌شده: 

 Scheduled Task با نام 

MasterPackager.Updater

اجرای فایل 

script.vbs

 هر دو دقیقه 

 اجرای خودکار پس از راه‌اندازی سیستم 

 ارتباط مستمر با سرور C2 

این مکانیزم باعث می‌شود حتی پس از راه‌اندازی مجدد سیستم، زنجیره آلودگی مجدداً اجرا شود.

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

⦿اقدامات فوری 

دانلود نرم‌افزار فقط از وب‌سایت رسمی تولیدکننده 

بررسی دقیق URL قبل از دانلود 

پایش نصب ScreenConnect در سیستم‌هایی که استفاده از آن مجاز نیست 

بررسی Scheduled Taskهای مشکوک

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها