دام جدید ClickFix بر سر راه کاربران Spotify و Zoom
مهاجمان سایبری با استفاده از طعمههای ClickFix، تروجان دسترسی از راه دور جدیدی به نام ChainScript را منتشر کردهاند که با بهرهگیری از یک قرارداد هوشمند Polygon، زیرساخت فرماندهی و کنترل را شناسایی و جابهجا میکند. گروههای تهدید با استفاده از طعمههای موسوم…
خلاصه تحلیلی خبر
مهاجمان سایبری با استفاده از طعمههای ClickFix، تروجان دسترسی از راه دور جدیدی به نام ChainScript را منتشر کردهاند که با بهرهگیری از یک قرارداد هوشمند Polygon، زیرساخت فرماندهی و کنترل را شناسایی و جابهجا میکند. گروههای تهدید با استفاده از طعمههای موسوم…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، میکند، استفاده، ChainScript، زیرساخت
گروههای تهدید با استفاده از طعمههای موسوم به ClickFix، تروجان دسترسی از راه دور (RAT) جدیدی با نام ChainScript را منتشر میکنند که برای تغییر و چرخش زیرساخت فرماندهی و کنترل (C2) خود از شبکه Polygon استفاده میکند. پژوهشگران Blackpoint Adversary Pursuit Group اعلام کردند ChainScript تاکنون با نامهای ساخت مختلفی از جمله ComponentTask33، UpdateDigital، HostShared و OrchidViolet66 مشاهده شده و خود را در قالب نرمافزارهایی مانند Spotify، Zoom Workplace و Microsoft Teams جا میزند.
این بدافزار مشابه چندین خانواده بدافزاری که طی ماههای اخیر شناسایی شدهاند، از روشی مشابه EtherHiding برای کشف زیرساخت فرماندهی و کنترل استفاده میکند. در این روش، ChainScript با استفاده از یک قرارداد هوشمند در شبکه Polygon، آدرس زیرساخت فعال WebSocket را شناسایی میکند. ChainScript یک تروجان دسترسی از راه دور با قابلیتهای گسترده است و به مهاجم امکان اجرای تعاملی دستورات CMD و PowerShell، مدیریت فایلها، تهیه اسکرینشات، استقرار بدافزارهای دیگر، شناسایی کیفپولهای رمزارزی در برنامههای دسکتاپ و افزونههای مرورگر و همچنین اجرای کد JavaScript از راه دور را میدهد.
زنجیره حمله با یک طعمه ClickFix آغاز میشود که قربانی را به دانلود و اجرای یک نصبکننده مخرب ویندوز هدایت میکند. این فایل با استفاده از ابزار msiexec.exe اجرا میشود و نصبکنندهای با نام ComponentTask33-4d14e6ac.msi که خود را بهعنوان Spotify معرفی میکند، محیط اجرای Node.js را نصب کرده و عامل JavaScript مربوط به ChainScript را از طریق مراحل مخفی PowerShell و VBScript اجرا میکند.
اسکریپت PowerShell اجزای مختلف بدافزار شامل محیط اجرا، کد عامل، فایل پیکربندی و برخی فایلهای جانبی را در مسیرهایی با ظاهر مشابه پوشههای مایکروسافت در مسیر %LOCALAPPDATA% قرار میدهد. VBScript نیز بهعنوان اجراکننده اصلی ChainScript عمل میکند. پس از اجرا، عامل بدافزار با استفاده از یک Scheduled Task و در صورت شکست آن، از طریق یک Registry Run Key در سطح کاربر، ماندگاری خود را روی سیستم ایجاد میکند. ChainScript سپس از طریق WebSocket به سرور فرماندهی و کنترل متصل شده و دستورات بیشتری را دریافت میکند و به مهاجم امکان کنترل مستقیم سیستم آلوده را میدهد. این بدافزار همچنین قابلیت بهروزرسانی خود و حذف سازوکارهای ماندگاری را دارد.
به گفته Blackpoint، این یافتهها نشان میدهد مهاجمان سایبری بیش از گذشته به سمت استفاده از زیرساختهای انعطافپذیر و غیرمتمرکز حرکت کردهاند تا با دشوار کردن فرایند از کار انداختن زیرساختها، عملیات خود را برای مدت طولانیتری حفظ کنند. پژوهشگران Blackpoint اعلام کردند ChainScript نمونهای از روند رو به رشد استفاده از چارچوبهای توسعه نرمافزاری و سازوکارهای مبتنی بر بلاکچین برای کشف زیرساخت فرماندهی و کنترل است؛ روشی که امکان چرخش زیرساخت را فراهم کرده و شناسایی بدافزار بر اساس شاخصهای سنتی را دشوارتر میکند. در این معماری، کشف سرور پشتیبان از خود بدافزار جدا شده و قرارداد Polygon بهعنوان یک حلکننده خارجی عمل میکند؛ بنابراین اپراتور میتواند میزبانهای آلوده را به زیرساخت جدید هدایت کند، بدون آنکه نیاز باشد خود بدافزار را تغییر دهد.
این افشاگری همزمان با گزارش یک عملیات ClickFix دیگر منتشر شده است که در آن مهاجمان با نفوذ به حساب رسمی HBO Max در ردیت و سوءاستفاده از حساب تأییدشده «u/hbomax»، تبلیغات مخربی را منتشر کردند که کاربران ویندوز و macOS را هدف قرار میداد. این عملیات از سوی Hudson Rock و ADAMnetworks با نام PasteSwitch شناسایی شده است. هنوز مشخص نیست این حساب چگونه هک شده و چه تعداد کاربر روی تبلیغات جعلی کلیک کرده یا در نتیجه آن آلوده شدهاند. در بخش مربوط به macOS، عملیات PasteSwitch بدافزارهایی مانند MacSync و Atomic macOS Stealer یا AMOS و همچنین برنامههای جعلی کیفپول رمزارزی را توزیع کرده که هدف آنها سرقت عبارتهای بازیابی کیفپول است. در مقابل، نسخه مخصوص ویندوز این عملیات، Amatera Stealer و کلیپرهای رمزارزی مانند AnimateClipper و ZigClipper را منتشر میکرد. بر اساس اطلاعات موجود، این حساب تأییدشده ردیت طی یک دوره ۴۸ ساعته در اواسط سپتامبر ۲۰۲۶، مجموعاً ۱۰۸ تبلیغ مخرب را نمایش داده است.
بر اساس دادههای Seqrite Labs، بیشترین موارد آلودگی MacSync در آمریکا ثبت شده و پس از آن کشورهای بریتانیا، آلمان، ژاپن، کانادا، فرانسه، سنگاپور، استرالیا، هند و هلند قرار داشتهاند. پژوهشگران این شرکت میگویند کمپینهای MacSync عمدتاً مناطقی را هدف قرار میدهند که استفاده سازمانی از macOS در آنها گسترده است و بخشهای فناوری، توسعه نرمافزار و جوامع فعال در حوزه رمزارز و Web3 حضور پررنگی دارند.
Hudson Rock نیز اعلام کرده مهاجمان برای ایجاد اعتماد در میان کاربران از محتوای تبلیغاتی حرفهای و باکیفیت استفاده کردهاند. سوءاستفاده از یک حساب رسمی و تأییدشده شرکتی نیز باعث شده مهاجمان بتوانند بخشی از تردید اولیه کاربران نسبت به تبلیغات اینترنتی را دور بزنند. همزمان، یک کمپین ClickFix دیگر نیز شناسایی شده که با استفاده از نتایج جستوجوی جعلی برای دانلود Codex، کاربران را به صفحات جعلی Google Sites هدایت میکند. در این صفحات، کاربران macOS فریب داده میشوند تا یک فرمان مخرب را در Terminal کپی و اجرا کنند؛ اقدامی که در نهایت به اجرای Atomic Stealer منجر میشود. کاربرانی که از دستگاههای غیرمک استفاده میکنند، در این حمله به یک صفحه ظاهراً بیخطر هدایت میشوند.
به گفته Cato Networks، فرمانی که قربانی در Terminal کپی میکند ابتدا یک لودر Shell Script را دریافت میکند. این لودر حاوی دادهای رمزگذاریشده است که پس از رمزگشایی با استفاده از eval اجرا شده و اسکریپت مرحله دوم را ایجاد میکند. مرحله دوم نیز اجرای خود را ثبت کرده و محموله نهایی Mach-O را در مرحله سوم دریافت میکند. این شرکت امنیت سایبری این فعالیت را بخشی از روند گستردهتری میداند که در آن مهاجمان از سرویسهای مورد اعتماد و چتهای اشتراکی مدلهای زبانی بزرگ برای نمایش دستورالعملهای جعلی نصب نرمافزار استفاده میکنند؛ روشی که میتواند هشدارهای مرورگر، بررسی URL و برخی سازوکارهای Safe Browsing را دور بزند.
مایکروسافت نیز ماه گذشته اعلام کرده بود یک کمپین ClickFix علیه کاربران macOS را شناسایی کرده که MacSync و Atomic Stealer را از طریق شبکهای متشکل از دستکم ۲۵۰ دامنه مشابه و جعلی منتشر میکرد. به گفته مایکروسافت، این کمپین در ادامه تکامل خود از نمایش گسترده طعمههای ClickFix به استفاده از سازوکاری برای انگشتنگاری سمت سرور مرورگر روی آورده است؛ به این ترتیب، محتوای مخرب عمدتاً برای کاربرانی نمایش داده میشود که محیط آنها با یک مرورگر واقعی macOS مطابقت دارد. این روش باعث میشود میزان مشاهده کمپین توسط خزندهها، سندباکسها و برخی ابزارهای تحلیل خودکار کاهش پیدا کند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.