رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

حملة احتيالية تستغل تحديثات Adobe وZoom لنشر برمجيات خبيثة

حملة احتيالية تستغل تحديثات Adobe وZoom لنشر برمجيات خبيثة

كتبت: إسراء الشامي

كشفت باحثون في مجال الأمن السيبراني عن تفاصيل حملة نشطة ومتعددة الموجات تستخدم أساليب الهندسة الاجتماعية لتمويه تحديثات برمجيات Adobe وZoom، بالإضافة إلى مراجعات الوثائق التجارية والأدوات المتعلقة بصيانة الأنظمة. تهدف هذه الحملة إلى نشر برامج إدارة ومراقبة عن بعد مثل ConnectWise ScreenConnect.

تسمية الحملة وأدوات الاختراق

أطلق الباحثون على هذه الحملة اسم SMOKE#SCREEN، حيث أشار التقرير إلى اعتمادها على مجموعة أدوات تتضمن برامج نصية بلغة VBScript، وملفات تحميل، وأوامر مصممة بلغة .NET، بالإضافة إلى صفحة تصيد HTML. جميع الطرق تؤدي في النهاية إلى خادم staging يعمل على WsgiDAV.

آلية الهجوم والتنفيذ

تشير التقارير إلى أن الهجمات الناجحة تؤدي إلى تثبيت عميل ScreenConnect الذي يتواصل مع خوادم تحكم للتحكم عن بعد بالنظم المختطفة. لم يتم عزو النشاطات إلى أي جهة تهديد معروفة أو مجموعة محددة. كما أن هذه الحملة تُعتبر جزءًا من تزايد استخدام أدوات إدارة الشبكات الشرعية من قبل المهاجمين لتجاوز الضوابط الأمنية.

أساليب التصيد وكشف الهجمات

تبدأ الهجمات عادة برسائل تصيد تستهدف المستخدمين. هذه الرسائل تحتوي على برامج نصية مخفية بلغة Visual Basic تقوم بإجراء سلسلة من الفحوصات لضمان تنفيذها بأمان. في حال نجاح هذه الفحوصات، تستمر البرمجية في فك تشفير أوامر PowerShell لتنزيل حمولات خبيثة.
بالإضافة إلى ذلك، تم رصد تقنيات تشمل استخدام أدوات تجارية لإغراء الضحايا لتشغيل برامج تؤدي إلى تثبيت ScreenConnect. وتعمل بعض النماذج كمحفزات تظهر كملفات مضغوطة، حيث تقوم بعمليات مثل تعطيل واجهة كشف برامج الحماية وتحقيق تصعيد للامتيازات.

الاستخدام الاستراتيجي للخدمات السحابية

استراتيجية تسليم المهاجمين تشمل استخدام خدمات استضافة موثوقة. فقد تم الكشف عن صفحات تصيد مبكرة توصل حمولتها عبر روابط مشتركة على Dropbox، مما يسمح بتجاوز فلاتر سمعة النطاق، نظرًا لأن Dropbox مدرج في القائمة البيضاء بأغلب البيئات المؤسسية.

التوصيات الأمنية للوقاية

أوصت Securonix بضرورة تقيد المؤسسات بتنفيذ القيود على تشغيل ملفات MSI غير الموثوق بها، ومراقبة العمليات التي تحاول العبث ببرمجيات الأمن، وتحقيق مراجعات سيبرانية لاستخدام أدوات RMM، بالإضافة إلى تدقيق عمليات PowerShell و”cmd.exe” المشبوهة.
الحملة تمثل ساحة جديدة من الصراع بين المهاجمين والمدافعين. حيث يمكن اعتبار ما تقدمه من استراتيجيات هجومية تخدم الأغراض الخبيثة في المحيط السيبراني والفهم العميق لكيفية عمل الأنظمة.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.