محققان امنیت سایبری از شناسایی نسخه پیشرفتهای از حملات موسوم به ClickFix خبر دادهاند که در آن مهاجمان با استفاده همزمان از مهندسی اجتماعی و سوءاستفاده از ابزارهای رسمی ویندوز، مسیر اجرای بدافزار را از دید سامانههای دفاعی پنهان میکنند. در این روش، کاربران با صفحهای شبیه کپچای «من ربات نیستم» فریب خورده و به اجرای دستوری مخرب ترغیب میشوند.
به گزارش تکناک، این کارزار جدید که توسط تیم تحقیقاتی eSentire شناسایی شده، تفاوت مهمی با نمونههای پیشین حملات ClickFix دارد: مهاجمان بهجای فراخوانی مستقیم PowerShell (که معمولاً توسط ابزارهای امنیتی زیر نظر است)، از یک فایل امضاشده و معتبر ویندوز با نام SyncAppvPublishingServer.vbs سوءاستفاده میکنند. این فایل بخشی از فناوری Microsoft Application Virtualization (App-V) است که عمدتاً در نسخههای سازمانی ویندوز ۱۰ و ۱۱ و سرورهای جدید فعال میباشد.

مکانیزم حمله؛ از کپچای جعلی تا سرقت اطلاعات
در این روش، کاربر هنگام مراجعه به یک وبسایت آلوده با صفحهای مواجه میشود که ظاهری شبیه کپچای «من ربات نیستم» دارد. این صفحه از او میخواهد برای ادامه، یک دستور را کپی کرده و در پنجره Run ویندوز اجرا کند. با اجرای این فرمان، زنجیره حمله آغاز میگردد و زمینه برای نصب بدافزار سرقت اطلاعات Amatera فراهم میشود.
کد مخرب ابتدا بررسی میکند که در محیطهای آزمایشی یا شبیهسازی اجرا نشده باشد. سپس برای دریافت تنظیمات و دستورهای بعدی به یک فایل عمومی در سرویس Google Calendar متصل میشود. این اقدام به مهاجم اجازه میدهد بدون تغییر مرحله اولیه، زیرساخت حمله را به سرعت بهروزرسانی کند. در مراحل بعدی، چند اسکریپت دیگر بهصورت درونحافظهای اجرا میشوند تا در نهایت بدافزار Amatera فعال و فرایند سرقت اطلاعات آغاز شود.
تکنیک LoTL؛ پنهانسازی در میان ابزارهای قانونی
این رویکرد نمونهای از تکنیک موسوم به “Living-off-the-Land” (LoTL) به حساب میآید؛ روشی که در آن مهاجم از ابزارهای قانونی و مورد اعتماد سیستم برای اجرای کد مخرب بهره میگیرد. در نتیجه، فعالیت انجامشده ظاهری عادی دارد و احتمال شناسایی آن کاهش مییابد. از آنجا که فناوری App-V معمولاً در نسخههای Enterprise و Education ویندوز فعال است، به نظر میرسد سازمانها و شبکههای مدیریتشده هدف اصلی این حمله باشند.
کارشناسان تأکید میکنند که مهمترین نقطه ضعف در این حملات، اجرای داوطلبانه دستور توسط خود کاربر است. مهاجمان با استفاده از مهندسی اجتماعی و ایجاد ظاهری موجه، کاربر را ترغیب میکنند که خودش عامل نفوذ شود.
گسترش خانواده ClickFix؛ از FileFix تا GlitchFix
گزارشها نشان میدهد که حملات ClickFix طی یک سال گذشته به یکی از رایجترین شیوههای دسترسی اولیه تبدیل شدهاند و سهم قابل توجهی از حملات مشاهدهشده را به خود اختصاص دادهاند. نسخههای تکاملیافتهای مانند FileFix، JackFix و GlitchFix نیز با تکیه بر فریب کاربر و سوءاستفاده از ابزارهای مورد اعتماد سیستم توسعه یافتهاند.
این حملات معمولاً از طریق وبسایتهای آلوده، تبلیغات مخرب یا ایمیلهای فیشینگ منتشر میشوند و کاربران را به صفحات جعلی کپچا هدایت میکنند.
چگونه از این حملات در امان بمانیم؟
کارشناسان امنیت سایبری توصیههای زیر را برای مقابله با این تهدید ارائه میدهند:
- هشدار نسبت به درخواستهای غیرمعمول: هرگز دستوری را که وبسایتی برای اجرا در پنجره Run یا CMD ارائه میدهد، اجرا نکنید، حتی اگر صفحه ظاهری امنیتی یا رسمی داشته باشد.
- بررسی دقیق صفحات کپچا: صفحات واقعی کپچا هرگز از کاربر نمیخواهند که دستوری را کپی و اجرا کند.
- بهروزرسانی آنتیویروس: نرمافزارهای امنیتی خود را بهروز نگه دارید و قابلیتهای تشخیص مبتنی بر رفتار را فعال کنید.
- آموزش کاربران در سازمانها: شرکتها باید کارکنان خود را در برابر حملات مهندسی اجتماعی آموزش دهند و سیاستهای اجرای کد را محدود کنند.
- محدودسازی ابزارهای سیستمی: مدیران فناوری اطلاعات میتوانند دسترسی به ابزارهایی مانند PowerShell و Run را برای کاربران عادی محدود کنند.
به گفته محققان، از آنجا که این حملات از ابزارهای قانونی و مورد اعتماد سیستم سوءاستفاده میکنند، آگاهیبخشی به کاربران مؤثرترین راه مقابله با آنهاست. کاربران و مدیران فناوری اطلاعات باید نسبت به هرگونه درخواست مشکوک برای اجرای فرمان در محیط ویندوز حساس باشند و از کلیک روی لینکهای ناشناس خودداری کنند.

































Leave a Reply