تمرکز جدید حملات سیلور فاکس بر کاربران هندی
گروه هکری سیلور فاکس (Silver Fox) که پیشتر بیشتر کاربران چینیزبان را هدف قرار میداد، اکنون دامنه فعالیتهای خود را گسترش داده و با استفاده از ایمیلهای جعلی با موضوع مالیات بر درآمد، کاربران هندی را هدف قرار داده است. این ایمیلها بهگونهای طراحی شدهاند که شبیه پیامهای رسمی اداره مالیات هند باشند و قربانیان را به باز کردن فایلهای آلوده ترغیب کنند.
بدافزار ValleyRAT و شیوه انتشار آن
بر اساس بررسیهای شرکت امنیتی CloudSEK، این حمله با دقت و مرحلهبهمرحله اجرا میشود تا شناسایی آن دشوار باشد. ایمیلهای فیشینگ حاوی یک فایل PDF جعلی هستند که پس از باز شدن، کاربر را به یک سایت مشکوک هدایت میکنند. در ادامه، فایل فشردهای با نام tax affairs.zip دانلود میشود که شامل یک برنامه نصب قانونی (thunder.exe) و یک فایل مخرب است. این فایل مخرب ابتدا برخی بهروزرسانیهای ویندوز را غیرفعال کرده و سپس بدافزار اصلی ValleyRAT را در یکی از فرآیندهای معمول ویندوز اجرا میکند تا کمتر جلب توجه کند.

قابلیتهای خطرناک ValleyRAT
پس از نصب، ValleyRAT با سرورهای مهاجمان ارتباط برقرار کرده و منتظر دریافت دستورهای جدید میماند. این بدافزار ماژولار قابلیتهای متنوعی دارد:
- ثبت کلیدهای فشردهشده و سرقت رمزهای عبور.
- دور زدن ابزارهای امنیتی و باقی ماندن در سیستم حتی پس از خاموش و روشن شدن دستگاه.
ذخیره بخشی از دادهها در رجیستری ویندوز باعث میشود فعالیت این بدافزار پنهان بماند و شناسایی آن دشوارتر شود.
زیرساختهای پشتیبان حملات سیلور فاکس
شرکت NCC Group اعلام کرده زیرساختی را شناسایی کرده که سیلور فاکس از آن برای بررسی موفقیت حملات خود استفاده میکرده است. این زیرساخت به مهاجمان امکان میداد میزان کلیک روی لینکهای آلوده و تعداد فایلهای دانلود شده را رصد کنند. همچنین وبسایتهای جعلی این گروه خود را بهجای نرمافزارهای شناختهشدهای مانند Microsoft Teams، Telegram و Signal جا زدهاند.
تلاش برای پنهانسازی هویت واقعی
گزارش شرکت ReliaQuest نشان میدهد سیلور فاکس در برخی حملات تلاش کرده خود را بهعنوان یک گروه هکری روس معرفی کند تا شناسایی عاملان واقعی دشوارتر شود. بررسیها نشان میدهد این کمپین محدود به یک کشور یا منطقه خاص نبوده و قربانیانی در آسیا، اروپا و آمریکای شمالی داشته است؛ موضوعی که بیانگر برنامهریزی دقیق و هدفگذاری گسترده این گروه سایبری است.
جمعبندی
انتشار بدافزار ValleyRAT توسط گروه هکری سیلور فاکس نشان میدهد تهدیدات سایبری با استفاده از ایمیلهای جعلی همچنان یکی از روشهای اصلی نفوذ است. این حملات علاوه بر کاربران هندی، سازمانها و بخشهای مختلف در کشورهای دیگر را نیز هدف قرار داده و اهمیت هوشیاری در برابر ایمیلهای مشکوک و تقویت سامانههای امنیتی را دوچندان کرده است.