دام جدید ClickFix بر سر راه کاربران Spotify و Zoom

مهاجمان سایبری با استفاده از طعمه‌های ClickFix، تروجان دسترسی از راه دور جدیدی به نام ChainScript را منتشر کرده‌اند که با بهره‌گیری از یک قرارداد هوشمند Polygon، زیرساخت فرماندهی و کنترل را شناسایی و جابه‌جا می‌کند. گروه‌های تهدید با استفاده از طعمه‌های موسوم…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • می‌کند
  • استفاده
  • ChainScript
  • زیرساخت
  • شناسایی
  • کرده
دام جدید ClickFix بر سر راه کاربران Spotify و Zoom

خلاصه تحلیلی خبر

مهاجمان سایبری با استفاده از طعمه‌های ClickFix، تروجان دسترسی از راه دور جدیدی به نام ChainScript را منتشر کرده‌اند که با بهره‌گیری از یک قرارداد هوشمند Polygon، زیرساخت فرماندهی و کنترل را شناسایی و جابه‌جا می‌کند. گروه‌های تهدید با استفاده از طعمه‌های موسوم…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، می‌کند، استفاده، ChainScript، زیرساخت

دام جدید ClickFix بر سر راه کاربران Spotify  و Zoom
مهاجمان سایبری با استفاده از طعمه‌های ClickFix، تروجان دسترسی از راه دور جدیدی به نام ChainScript را منتشر کرده‌اند که با بهره‌گیری از یک قرارداد هوشمند Polygon، زیرساخت فرماندهی و کنترل را شناسایی و جابه‌جا می‌کند.

گروه‌های تهدید با استفاده از طعمه‌های موسوم به ClickFix، تروجان دسترسی از راه دور (RAT) جدیدی با نام ChainScript را منتشر می‌کنند که برای تغییر و چرخش زیرساخت فرماندهی و کنترل (C2) خود از شبکه Polygon استفاده می‌کند. پژوهشگران Blackpoint Adversary Pursuit Group اعلام کردند ChainScript تاکنون با نام‌های ساخت مختلفی از جمله ComponentTask33، UpdateDigital، HostShared و OrchidViolet66 مشاهده شده و خود را در قالب نرم‌افزارهایی مانند Spotify، Zoom Workplace و Microsoft Teams جا می‌زند.

این بدافزار مشابه چندین خانواده بدافزاری که طی ماه‌های اخیر شناسایی شده‌اند، از روشی مشابه EtherHiding برای کشف زیرساخت فرماندهی و کنترل استفاده می‌کند. در این روش، ChainScript با استفاده از یک قرارداد هوشمند در شبکه Polygon، آدرس زیرساخت فعال WebSocket را شناسایی می‌کند. ChainScript یک تروجان دسترسی از راه دور با قابلیت‌های گسترده است و به مهاجم امکان اجرای تعاملی دستورات CMD و PowerShell، مدیریت فایل‌ها، تهیه اسکرین‌شات، استقرار بدافزارهای دیگر، شناسایی کیف‌پول‌های رمزارزی در برنامه‌های دسکتاپ و افزونه‌های مرورگر و همچنین اجرای کد JavaScript از راه دور را می‌دهد.

زنجیره حمله با یک طعمه ClickFix آغاز می‌شود که قربانی را به دانلود و اجرای یک نصب‌کننده مخرب ویندوز هدایت می‌کند. این فایل با استفاده از ابزار msiexec.exe اجرا می‌شود و نصب‌کننده‌ای با نام ComponentTask33-4d14e6ac.msi که خود را به‌عنوان Spotify معرفی می‌کند، محیط اجرای Node.js را نصب کرده و عامل JavaScript مربوط به ChainScript را از طریق مراحل مخفی PowerShell و VBScript اجرا می‌کند.

اسکریپت PowerShell اجزای مختلف بدافزار شامل محیط اجرا، کد عامل، فایل پیکربندی و برخی فایل‌های جانبی را در مسیرهایی با ظاهر مشابه پوشه‌های مایکروسافت در مسیر %LOCALAPPDATA% قرار می‌دهد. VBScript نیز به‌عنوان اجراکننده اصلی ChainScript عمل می‌کند. پس از اجرا، عامل بدافزار با استفاده از یک Scheduled Task و در صورت شکست آن، از طریق یک Registry Run Key در سطح کاربر، ماندگاری خود را روی سیستم ایجاد می‌کند. ChainScript سپس از طریق WebSocket به سرور فرماندهی و کنترل متصل شده و دستورات بیشتری را دریافت می‌کند و به مهاجم امکان کنترل مستقیم سیستم آلوده را می‌دهد. این بدافزار همچنین قابلیت به‌روزرسانی خود و حذف سازوکارهای ماندگاری را دارد.

به گفته Blackpoint، این یافته‌ها نشان می‌دهد مهاجمان سایبری بیش از گذشته به سمت استفاده از زیرساخت‌های انعطاف‌پذیر و غیرمتمرکز حرکت کرده‌اند تا با دشوار کردن فرایند از کار انداختن زیرساخت‌ها، عملیات خود را برای مدت طولانی‌تری حفظ کنند. پژوهشگران Blackpoint اعلام کردند ChainScript نمونه‌ای از روند رو به رشد استفاده از چارچوب‌های توسعه نرم‌افزاری و سازوکارهای مبتنی بر بلاک‌چین برای کشف زیرساخت فرماندهی و کنترل است؛ روشی که امکان چرخش زیرساخت را فراهم کرده و شناسایی بدافزار بر اساس شاخص‌های سنتی را دشوارتر می‌کند. در این معماری، کشف سرور پشتیبان از خود بدافزار جدا شده و قرارداد Polygon به‌عنوان یک حل‌کننده خارجی عمل می‌کند؛ بنابراین اپراتور می‌تواند میزبان‌های آلوده را به زیرساخت جدید هدایت کند، بدون آنکه نیاز باشد خود بدافزار را تغییر دهد.

این افشاگری همزمان با گزارش یک عملیات ClickFix دیگر منتشر شده است که در آن مهاجمان با نفوذ به حساب رسمی HBO Max در ردیت و سوءاستفاده از حساب تأییدشده «u/hbomax»، تبلیغات مخربی را منتشر کردند که کاربران ویندوز و macOS را هدف قرار می‌داد. این عملیات از سوی Hudson Rock و ADAMnetworks با نام PasteSwitch شناسایی شده است. هنوز مشخص نیست این حساب چگونه هک شده و چه تعداد کاربر روی تبلیغات جعلی کلیک کرده یا در نتیجه آن آلوده شده‌اند. در بخش مربوط به macOS، عملیات PasteSwitch بدافزارهایی مانند MacSync و Atomic macOS Stealer یا AMOS و همچنین برنامه‌های جعلی کیف‌پول رمزارزی را توزیع کرده که هدف آنها سرقت عبارت‌های بازیابی کیف‌پول است. در مقابل، نسخه مخصوص ویندوز این عملیات، Amatera Stealer و کلیپرهای رمزارزی مانند AnimateClipper و ZigClipper را منتشر می‌کرد. بر اساس اطلاعات موجود، این حساب تأییدشده ردیت طی یک دوره ۴۸ ساعته در اواسط سپتامبر ۲۰۲۶، مجموعاً ۱۰۸ تبلیغ مخرب را نمایش داده است.

بر اساس داده‌های Seqrite Labs، بیشترین موارد آلودگی MacSync در آمریکا ثبت شده و پس از آن کشورهای بریتانیا، آلمان، ژاپن، کانادا، فرانسه، سنگاپور، استرالیا، هند و هلند قرار داشته‌اند. پژوهشگران این شرکت می‌گویند کمپین‌های MacSync عمدتاً مناطقی را هدف قرار می‌دهند که استفاده سازمانی از macOS در آنها گسترده است و بخش‌های فناوری، توسعه نرم‌افزار و جوامع فعال در حوزه رمزارز و Web3 حضور پررنگی دارند.

Hudson Rock نیز اعلام کرده مهاجمان برای ایجاد اعتماد در میان کاربران از محتوای تبلیغاتی حرفه‌ای و باکیفیت استفاده کرده‌اند. سوءاستفاده از یک حساب رسمی و تأییدشده شرکتی نیز باعث شده مهاجمان بتوانند بخشی از تردید اولیه کاربران نسبت به تبلیغات اینترنتی را دور بزنند. هم‌زمان، یک کمپین ClickFix دیگر نیز شناسایی شده که با استفاده از نتایج جست‌وجوی جعلی برای دانلود Codex، کاربران را به صفحات جعلی Google Sites هدایت می‌کند. در این صفحات، کاربران macOS فریب داده می‌شوند تا یک فرمان مخرب را در Terminal کپی و اجرا کنند؛ اقدامی که در نهایت به اجرای Atomic Stealer منجر می‌شود. کاربرانی که از دستگاه‌های غیرمک استفاده می‌کنند، در این حمله به یک صفحه ظاهراً بی‌خطر هدایت می‌شوند.

به گفته Cato Networks، فرمانی که قربانی در Terminal کپی می‌کند ابتدا یک لودر Shell Script را دریافت می‌کند. این لودر حاوی داده‌ای رمزگذاری‌شده است که پس از رمزگشایی با استفاده از eval اجرا شده و اسکریپت مرحله دوم را ایجاد می‌کند. مرحله دوم نیز اجرای خود را ثبت کرده و محموله نهایی Mach-O را در مرحله سوم دریافت می‌کند. این شرکت امنیت سایبری این فعالیت را بخشی از روند گسترده‌تری می‌داند که در آن مهاجمان از سرویس‌های مورد اعتماد و چت‌های اشتراکی مدل‌های زبانی بزرگ برای نمایش دستورالعمل‌های جعلی نصب نرم‌افزار استفاده می‌کنند؛ روشی که می‌تواند هشدارهای مرورگر، بررسی URL و برخی سازوکارهای Safe Browsing را دور بزند.

مایکروسافت نیز ماه گذشته اعلام کرده بود یک کمپین ClickFix علیه کاربران macOS را شناسایی کرده که MacSync و Atomic Stealer را از طریق شبکه‌ای متشکل از دست‌کم ۲۵۰ دامنه مشابه و جعلی منتشر می‌کرد. به گفته مایکروسافت، این کمپین در ادامه تکامل خود از نمایش گسترده طعمه‌های ClickFix به استفاده از سازوکاری برای انگشت‌نگاری سمت سرور مرورگر روی آورده است؛ به این ترتیب، محتوای مخرب عمدتاً برای کاربرانی نمایش داده می‌شود که محیط آنها با یک مرورگر واقعی macOS مطابقت دارد. این روش باعث می‌شود میزان مشاهده کمپین توسط خزنده‌ها، سندباکس‌ها و برخی ابزارهای تحلیل خودکار کاهش پیدا کند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.