هکرها برنامه های دسکتاپ جعلی می سازند تا قربانیان را فریب دهند تا دسترسی را به آنها واگذار کنند
به دپارتمانهای مالی و منابع انسانی ابزارهایی ارائه میشود که وجود ندارند و آنها را فریب میدهد تا دسترسی ارزشمندی را به آنها واگذار کنند.
بازیگران تهدید پلتفرمهای اصلی حقوق و دستمزد/HR ایالات متحده را با مشتریان دسکتاپ جعلی ساخته شده از طریق صفحات فرود Lovable جعل کردند.
قربانیان یک ساخت تغییر یافته ScreenConnect را از GitHub دانلود کردند که به مهاجمان دسترسی از راه دور پنهان و بدون مراقبت می داد.
کمپین ~291 بارگیری را نشان می دهد. احتمالا کارکنان حقوق و دستمزد را هدف قرار می دهد، و امکان کلاهبرداری بالقوه را از طریق پرداخت های منحرف می کند تحقیقات جدید Allure مدعی شده است که مجرمان سایبری در حملاتی که تشخیص آنها بسیار دشوار است، جعل هویت پلتفرمهای بزرگ منابع انسانی و حقوق و دستمزد آمریکایی هستند.
گزارش آن فاش کرد که چگونه عوامل تهدید ناشناس شناسایی شدند که سه پلتفرم اصلی منابع انسانی و حقوق و دستمزد ایالات متحده را جعل میکردند، احتمالا عمدتا به این دلیل انتخاب شدهاند که آنها یک سرویس مبتنی بر ابر را ارائه میدادند که از طریق مرورگر قابل دسترسی بود، نه یک برنامه دسکتاپ مستقل.
کلاهبرداران از Lovable (یک سرویس معتبر مبتنی بر هوش مصنوعی برای ساختن وبسایتها و صفحات فرود بدون نیاز به هیچ دانش فنی و بدون نیاز به هیچ دانش فنی) برای ایجاد صفحات فرود با تقلید از مارکهای قانونی استفاده کردند، اما با یک تفاوت کوچک (در عین حال مهم) - آنها یک مشتری دسکتاپ ارائه کردند.
بدون نقطه مرجع
از آنجایی که یک کلاینت دسکتاپ قانونی وجود ندارد، چیزی برای مقایسه بدافزار وجود ندارد. آلور میگوید که این امر، تشخیص اینکه قربانی هدف قرار گرفتهاند را بسیار دشوار میکند. به هر حال، برای یک پلتفرم اصلی منابع انسانی و حقوق و دستمزد منطقی است که یک برنامه دسکتاپ در یک نقطه داشته باشد، درست است؟
کسانی که روی دکمه دانلود کلیک کردند، یک فایل اجرایی از نسخههای GitHub ارائه شد، یکی از ویژگیهای GitHub که توسعهدهندگان از آن برای انتشار نسخههای بستهبندی شده خاص نرمافزار خود استفاده میکنند. می توانید آن را معادل نرم افزار صفحه دانلود محصول در نظر بگیرید. از آنجایی که یک سرویس قانونی است (و اغلب برای میزبانی نرمافزاری مانند این استفاده میشود)، اما هیچ شک و شبههای ایجاد نمیکند.
خود فایل اجرایی نیز مخرب نیست، که احتمالا بدبینانه ترین بخش حمله است. به این ترتیب، تحت رادار اکثر آنتی ویروس ها یا سرویس های محافظت از نقطه پایانی پرواز می کند و می تواند به راحتی بر روی دستگاه نصب شود.
ابزارهای "مشروع".
خوب اگر مخرب نیست، چیست؟ و چه خطری دارد؟
برنامهای که قربانیان در نهایت نصب میکنند نوعی از ConnectWise's ScreenConnect است، یک پلتفرم پشتیبانی از راه دور دسکتاپ و فناوری اطلاعات از راه دور که عمدتا توسط بخشهای فناوری اطلاعات و ارائهدهندگان خدمات مدیریتشده (MSP) استفاده میشود. این ابزار قانونی است که به فنآوران فناوری اطلاعات اجازه میدهد از راه دور به رایانهها و سرورها متصل شوند، مشکلات را عیبیابی کنند، نرمافزار و وصلهها را نصب کنند و موارد دیگر.
اما از آنجایی که ScreenConnect دسترسی از راه دور و اغلب ممتاز به رایانه ها را فراهم می کند، ابزاری جذاب برای مهاجمان است و اغلب در حملات سایبری با ماهیت متفاوت استفاده می شود.
محققان گفتند: "این بیلد به گونه ای پیکربندی شده بود که به صورت مخفیانه و بدون اطلاع کاربر، همان کار را انجام دهد. ما پیکربندی مشتری و پارامترهای راه اندازی را استخراج کردیم. حالت دسترسی روی حالت بدون مراقبت تنظیم شده است. نشانگرهای رو به قربانی خاموش هستند: بدون بنر "ماشین شما در حال کنترل است"، بدون نماد سینی سیستم، بدون بالون اتصال."
به عبارت دیگر، این نوع پیکربندی شده بود تا به کلاهبرداران اجازه دسترسی بدون اطلاع قربانی به هیچ وجه را بدهد.
Allure نه مهاجمان را شناسایی کرد و نه در مورد موفقیت کمپین صحبت کرد. ما دقیقا نمی دانیم چه کسی را هدف قرار داده است (به جز اینکه بخش های مالی و منابع انسانی را هدف قرار داده است)، یا چند سازمان در نهایت ScreenConnect را نصب کردند. محققان گفتند که صفحه دانلودهای GitHub 291 دانلود را نشان می دهد، اما این لزوما به معنای 291 قربانی یا حملات موفقیت آمیز نیست. این احتمال وجود دارد که تعداد زیادی از محققان امنیتی این ابزارها و همچنین جعبه های شنی را دانلود کرده باشند و بسیاری از قربانیان قبل از اینکه آسیب معنی داری ببینند متوجه شده اند که مورد حمله قرار گرفته اند.
بنابراین، تعداد واقعی قربانیان احتمالا بسیار کمتر است.
ما همچنین نمی دانیم که پایان بازی چیست، اگرچه Allure پیشنهاد می کند که ممکن است کلاهبرداری سیمی باشد:
آنها گفتند: "هر کسی که آن را نصب می کند شخصی است که حقوق و دستمزد را اجرا می کند، و دسترسی بدون مراقبت به آن دستگاه راهی برای منحرف کردن یا تخلیه کل لیست حقوق و دستمزد شرکت است."
اگر شرکت شما یک پلتفرم حقوق و دستمزد ابری یا پلتفرم منابع انسانی را اجرا میکند، مفیدترین کاری که میتوانید در این هفته انجام دهید این است که بررسی کنید آیا شرکت شما واقعا یک [مشتری دسکتاپ] ارسال میکند یا خیر، و به کارمندان بگویید که دانلودی که فروشنده ارائه نمیکند ارتقاء نیست.»
متن اصلی (انگلیسی)
Hackers build fake desktop apps to trick victims into handing over access
Finance and HR departments are being offered tools that don't exist, tricking them into handing over valuable access.