لوگو
امروز

بدافزار GoSerpent

بدافزار سطح خطر: بالا
در حال بارگذاری...

متن گزارش

محققان Elastic Security Labs از شناسایی خانواده بدافزاری جدیدی با نام TELEPUZ خبر داده‌اند که از اواخر آوریل ۲۰۲۶ از طریق وب‌سایت‌های آلوده به ClickFix منتشر می‌شود. این بدافزار با بهره‌گیری از مهندسی اجتماعی، کاربران را ترغیب می‌کند تا یک دستور PowerShell را به‌صورت دستی اجرا کنند. سپس زنجیره آلودگی با دانلود یک نمونه تغییر‌یافته از VIDAR آغاز شده و در نهایت Payload اصلی TELEPUZ روی سیستم قربانی اجرا می‌شود. TELEPUZ یک بدافزار سبک، ماژولار و چندمنظوره است که قابلیت سرقت اطلاعات، اجرای دستورات از راه دور، دریافت ماژول‌های جدید و دور زدن مکانیزم‌های امنیتی ویندوز را دارد و احتمالاً به‌صورت Malware-as-a-Service (MaaS) نیز ارائه می‌شود.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
دوشنبه ۲۹ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
TELEPUZ
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
عامل تهدید هنوز به‌طور رسمی شناسایی یا منتسب نشده است.
شناسه آسیب‌پذیری مرتبط
CVE-2026-2222
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsWindows 11Windows 10

جوامع هدف

سازمان‌های تجاریکارکنان بخش‌های مالی و عملیاتی

انواع تهدید

InfoStealerRemote Access Malware

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

 اجرای دستورات از راه دور

 مدیریت فایل‌ها

 دانلود و اجرای Payloadهای جدید

 استخراج اطلاعات حساس

 ارتباط با سرور C2

 معماری ماژولار

 بارگذاری افزونه‌های جدید

 جمع‌آوری اطلاعات سیستم  

 قابلیت‌های دفاع‌گریزی (Defense Evasion) : TELEPUZ از چندین تکنیک برای کاهش احتمال شناسایی استفاده می‌کند:

 Unhook کردن NTDLL

 غیرفعال‌سازی AMSI (Antimalware Scan Interface)

 غیرفعال‌سازی ETW (Event Tracing for Windows)

 حذف DLL Notification Callback

 بررسی محیط مجازی (Anti-VM)

 بررسی موقعیت جغرافیایی (Geo-Fencing)

این تکنیک‌ها باعث می‌شوند تحلیل و شناسایی بدافزار توسط بسیاری از محصولات امنیتی دشوارتر شود.

روش انتشار

زنجیره حمله به شرح زیر است:

 هدایت کاربر به وب‌سایت آلوده

 نمایش صفحه جعلی ClickFix

 ترغیب کاربر به کپی و اجرای دستور PowerShell

 دانلود نسخه تغییر‌یافته VIDAR Go

 دریافت Loader اولیه

 دانلود و اجرای Payload اصلی TELEPUZ

 برقراری ارتباط با سرور فرماندهی و کنترل (C2)

 دریافت ماژول‌ها و اجرای دستورات مهاجم

این کمپین بر اجرای دستی فرمان توسط کاربر (User-Assisted Execution) متکی است و بدون سوءاستفاده از آسیب‌پذیری خاص، با مهندسی اجتماعی موفق به آلوده‌سازی سیستم می‌شود.

میزان تاثیرگذاری

در صورت موفقیت حمله:

 سرقت اطلاعات حساس

 دسترسی غیرمجاز به فایل‌ها

 کنترل از راه دور سیستم

 نصب بدافزارهای ثانویه

 ایجاد دسترسی پایدار

 احتمال سرقت اطلاعات مالی و اعتباری

با توجه به معماری ماژولار، TELEPUZ می‌تواند در آینده با افزودن قابلیت‌های جدید، به یک چارچوب کامل برای حملات چندمرحله‌ای تبدیل شود.

مکانیزم پایداری

روش‌های مشاهده‌شده:

 استقرار Loaderهای چندمرحله‌ای

دریافت ماژول‌های جدید از C2

ارتباط دائمی با سرور فرماندهی

 اجرای مرحله‌ای Payloadها

تمرکز TELEPUZ بر حفظ دسترسی و توسعه تدریجی قابلیت‌های مخرب پس از آلودگی اولیه است.

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 آموزش کاربران درباره حملات ClickFix

 جلوگیری از اجرای دستورات PowerShell ناشناس

 محدودسازی اجرای اسکریپت‌های PowerShell

 مسدودسازی ارتباطات مشکوک با C2

اقدامات راهبردی

 استفاده از EDR/XDR با قابلیت تشخیص رفتارهای مشکوک

 مانیتورینگ رویدادهای PowerShell

 Threat Hunting برای: TELEPUZ / VIDAR / ClickFix / AMSI Bypass / ETW Disable

 فعال‌سازی سیاست‌های Application Control (WDAC/AppLocker)

به‌روزرسانی مستمر قوانین تشخیص IOC و YARA

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها