مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

حملات ClickFix با ترفند کپچای جعلی و سوءاستفاده از ابزارهای مایکروسافت گسترش یافت

حملات ClickFix با سوءاستفاده از ابزارهای مایکروسافت گسترش یافت + تصویر

محققان امنیت سایبری از شناسایی نسخه پیشرفته‌ای از حملات موسوم به ClickFix خبر داده‌اند که در آن مهاجمان با استفاده هم‌زمان از مهندسی اجتماعی و سوءاستفاده از ابزارهای رسمی ویندوز، مسیر اجرای بدافزار را از دید سامانه‌های دفاعی پنهان می‌کنند. در این روش، کاربران با صفحه‌ای شبیه کپچای «من ربات نیستم» فریب خورده و به اجرای دستوری مخرب ترغیب می‌شوند.

به گزارش تک‌ناک، این کارزار جدید که توسط تیم تحقیقاتی eSentire شناسایی شده، تفاوت مهمی با نمونه‌های پیشین حملات ClickFix دارد: مهاجمان به‌جای فراخوانی مستقیم PowerShell (که معمولاً توسط ابزارهای امنیتی زیر نظر است)، از یک فایل امضاشده و معتبر ویندوز با نام SyncAppvPublishingServer.vbs سوءاستفاده می‌کنند. این فایل بخشی از فناوری Microsoft Application Virtualization (App-V) است که عمدتاً در نسخه‌های سازمانی ویندوز ۱۰ و ۱۱ و سرورهای جدید فعال می‌باشد.

حملات ClickFix با سوءاستفاده از ابزارهای مایکروسافت گسترش یافت + تصویر
حملات ClickFix با سوءاستفاده از ابزارهای مایکروسافت گسترش یافت + تصویر

مکانیزم حمله؛ از کپچای جعلی تا سرقت اطلاعات

در این روش، کاربر هنگام مراجعه به یک وب‌سایت آلوده با صفحه‌ای مواجه می‌شود که ظاهری شبیه کپچای «من ربات نیستم» دارد. این صفحه از او می‌خواهد برای ادامه، یک دستور را کپی کرده و در پنجره Run ویندوز اجرا کند. با اجرای این فرمان، زنجیره حمله آغاز می‌گردد و زمینه برای نصب بدافزار سرقت اطلاعات Amatera فراهم می‌شود.

کد مخرب ابتدا بررسی می‌کند که در محیط‌های آزمایشی یا شبیه‌سازی اجرا نشده باشد. سپس برای دریافت تنظیمات و دستورهای بعدی به یک فایل عمومی در سرویس Google Calendar متصل می‌شود. این اقدام به مهاجم اجازه می‌دهد بدون تغییر مرحله اولیه، زیرساخت حمله را به سرعت به‌روزرسانی کند. در مراحل بعدی، چند اسکریپت دیگر به‌صورت درون‌حافظه‌ای اجرا می‌شوند تا در نهایت بدافزار Amatera فعال و فرایند سرقت اطلاعات آغاز شود.

تکنیک LoTL؛ پنهان‌سازی در میان ابزارهای قانونی

این رویکرد نمونه‌ای از تکنیک موسوم به “Living-off-the-Land” (LoTL) به حساب می‌آید؛ روشی که در آن مهاجم از ابزارهای قانونی و مورد اعتماد سیستم برای اجرای کد مخرب بهره می‌گیرد. در نتیجه، فعالیت انجام‌شده ظاهری عادی دارد و احتمال شناسایی آن کاهش می‌یابد. از آنجا که فناوری App-V معمولاً در نسخه‌های Enterprise و Education ویندوز فعال است، به نظر می‌رسد سازمان‌ها و شبکه‌های مدیریت‌شده هدف اصلی این حمله باشند.

کارشناسان تأکید می‌کنند که مهم‌ترین نقطه ضعف در این حملات، اجرای داوطلبانه دستور توسط خود کاربر است. مهاجمان با استفاده از مهندسی اجتماعی و ایجاد ظاهری موجه، کاربر را ترغیب می‌کنند که خودش عامل نفوذ شود.

گسترش خانواده ClickFix؛ از FileFix تا GlitchFix

گزارش‌ها نشان می‌دهد که حملات ClickFix طی یک سال گذشته به یکی از رایج‌ترین شیوه‌های دسترسی اولیه تبدیل شده‌اند و سهم قابل توجهی از حملات مشاهده‌شده را به خود اختصاص داده‌اند. نسخه‌های تکامل‌یافته‌ای مانند FileFix، JackFix و GlitchFix نیز با تکیه بر فریب کاربر و سوءاستفاده از ابزارهای مورد اعتماد سیستم توسعه یافته‌اند.

این حملات معمولاً از طریق وب‌سایت‌های آلوده، تبلیغات مخرب یا ایمیل‌های فیشینگ منتشر می‌شوند و کاربران را به صفحات جعلی کپچا هدایت می‌کنند.

چگونه از این حملات در امان بمانیم؟

کارشناسان امنیت سایبری توصیه‌های زیر را برای مقابله با این تهدید ارائه می‌دهند:

  1. هشدار نسبت به درخواست‌های غیرمعمول: هرگز دستوری را که وب‌سایتی برای اجرا در پنجره Run یا CMD ارائه می‌دهد، اجرا نکنید، حتی اگر صفحه ظاهری امنیتی یا رسمی داشته باشد.
  2. بررسی دقیق صفحات کپچا: صفحات واقعی کپچا هرگز از کاربر نمی‌خواهند که دستوری را کپی و اجرا کند.
  3. به‌روزرسانی آنتی‌ویروس: نرم‌افزارهای امنیتی خود را به‌روز نگه دارید و قابلیت‌های تشخیص مبتنی بر رفتار را فعال کنید.
  4. آموزش کاربران در سازمان‌ها: شرکت‌ها باید کارکنان خود را در برابر حملات مهندسی اجتماعی آموزش دهند و سیاست‌های اجرای کد را محدود کنند.
  5. محدودسازی ابزارهای سیستمی: مدیران فناوری اطلاعات می‌توانند دسترسی به ابزارهایی مانند PowerShell و Run را برای کاربران عادی محدود کنند.

به گفته محققان، از آنجا که این حملات از ابزارهای قانونی و مورد اعتماد سیستم سوءاستفاده می‌کنند، آگاهی‌بخشی به کاربران مؤثرترین راه مقابله با آن‌هاست. کاربران و مدیران فناوری اطلاعات باید نسبت به هرگونه درخواست مشکوک برای اجرای فرمان در محیط ویندوز حساس باشند و از کلیک روی لینک‌های ناشناس خودداری کنند.

آخرین اخبار هک و امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *