پرش به محتوای اصلی

هکرها برنامه های دسکتاپ جعلی می سازند تا قربانیان را فریب دهند تا دسترسی را به آنها واگذار کنند

تک‌رادار۱۴۰۵ مهر ۷, سه‌شنبه، ساعت ۰۴:۵۰حدود 3 دقیقه مطالعه

به دپارتمان‌های مالی و منابع انسانی ابزارهایی ارائه می‌شود که وجود ندارند و آنها را فریب می‌دهد تا دسترسی ارزشمندی را به آنها واگذار کنند.

بازیگران تهدید پلتفرم‌های اصلی حقوق و دستمزد/HR ایالات متحده را با مشتریان دسکتاپ جعلی ساخته شده از طریق صفحات فرود Lovable جعل کردند.

قربانیان یک ساخت تغییر یافته ScreenConnect را از GitHub دانلود کردند که به مهاجمان دسترسی از راه دور پنهان و بدون مراقبت می داد.

کمپین ~291 بارگیری را نشان می دهد. احتمالا کارکنان حقوق و دستمزد را هدف قرار می دهد، و امکان کلاهبرداری بالقوه را از طریق پرداخت های منحرف می کند تحقیقات جدید Allure مدعی شده است که مجرمان سایبری در حملاتی که تشخیص آنها بسیار دشوار است، جعل هویت پلتفرم‌های بزرگ منابع انسانی و حقوق و دستمزد آمریکایی هستند.

گزارش آن فاش کرد که چگونه عوامل تهدید ناشناس شناسایی شدند که سه پلتفرم اصلی منابع انسانی و حقوق و دستمزد ایالات متحده را جعل می‌کردند، احتمالا عمدتا به این دلیل انتخاب شده‌اند که آنها یک سرویس مبتنی بر ابر را ارائه می‌دادند که از طریق مرورگر قابل دسترسی بود، نه یک برنامه دسک‌تاپ مستقل.

کلاهبرداران از Lovable (یک سرویس معتبر مبتنی بر هوش مصنوعی برای ساختن وب‌سایت‌ها و صفحات فرود بدون نیاز به هیچ دانش فنی و بدون نیاز به هیچ دانش فنی) برای ایجاد صفحات فرود با تقلید از مارک‌های قانونی استفاده کردند، اما با یک تفاوت کوچک (در عین حال مهم) - آنها یک مشتری دسکتاپ ارائه کردند.

بدون نقطه مرجع

از آنجایی که یک کلاینت دسکتاپ قانونی وجود ندارد، چیزی برای مقایسه بدافزار وجود ندارد. آلور می‌گوید که این امر، تشخیص اینکه قربانی هدف قرار گرفته‌اند را بسیار دشوار می‌کند. به هر حال، برای یک پلتفرم اصلی منابع انسانی و حقوق و دستمزد منطقی است که یک برنامه دسکتاپ در یک نقطه داشته باشد، درست است؟

کسانی که روی دکمه دانلود کلیک کردند، یک فایل اجرایی از نسخه‌های GitHub ارائه شد، یکی از ویژگی‌های GitHub که توسعه‌دهندگان از آن برای انتشار نسخه‌های بسته‌بندی شده خاص نرم‌افزار خود استفاده می‌کنند. می توانید آن را معادل نرم افزار صفحه دانلود محصول در نظر بگیرید. از آنجایی که یک سرویس قانونی است (و اغلب برای میزبانی نرم‌افزاری مانند این استفاده می‌شود)، اما هیچ شک و شبهه‌ای ایجاد نمی‌کند.

خود فایل اجرایی نیز مخرب نیست، که احتمالا بدبینانه ترین بخش حمله است. به این ترتیب، تحت رادار اکثر آنتی ویروس ها یا سرویس های محافظت از نقطه پایانی پرواز می کند و می تواند به راحتی بر روی دستگاه نصب شود.

ابزارهای "مشروع".

خوب اگر مخرب نیست، چیست؟ و چه خطری دارد؟

برنامه‌ای که قربانیان در نهایت نصب می‌کنند نوعی از ConnectWise's ScreenConnect است، یک پلت‌فرم پشتیبانی از راه دور دسکتاپ و فناوری اطلاعات از راه دور که عمدتا توسط بخش‌های فناوری اطلاعات و ارائه‌دهندگان خدمات مدیریت‌شده (MSP) استفاده می‌شود. این ابزار قانونی است که به فن‌آوران فناوری اطلاعات اجازه می‌دهد از راه دور به رایانه‌ها و سرورها متصل شوند، مشکلات را عیب‌یابی کنند، نرم‌افزار و وصله‌ها را نصب کنند و موارد دیگر.

اما از آنجایی که ScreenConnect دسترسی از راه دور و اغلب ممتاز به رایانه ها را فراهم می کند، ابزاری جذاب برای مهاجمان است و اغلب در حملات سایبری با ماهیت متفاوت استفاده می شود.

محققان گفتند: "این بیلد به گونه ای پیکربندی شده بود که به صورت مخفیانه و بدون اطلاع کاربر، همان کار را انجام دهد. ما پیکربندی مشتری و پارامترهای راه اندازی را استخراج کردیم. حالت دسترسی روی حالت بدون مراقبت تنظیم شده است. نشانگرهای رو به قربانی خاموش هستند: بدون بنر "ماشین شما در حال کنترل است"، بدون نماد سینی سیستم، بدون بالون اتصال."

به عبارت دیگر، این نوع پیکربندی شده بود تا به کلاهبرداران اجازه دسترسی بدون اطلاع قربانی به هیچ وجه را بدهد.

Allure نه مهاجمان را شناسایی کرد و نه در مورد موفقیت کمپین صحبت کرد. ما دقیقا نمی دانیم چه کسی را هدف قرار داده است (به جز اینکه بخش های مالی و منابع انسانی را هدف قرار داده است)، یا چند سازمان در نهایت ScreenConnect را نصب کردند. محققان گفتند که صفحه دانلودهای GitHub 291 دانلود را نشان می دهد، اما این لزوما به معنای 291 قربانی یا حملات موفقیت آمیز نیست. این احتمال وجود دارد که تعداد زیادی از محققان امنیتی این ابزارها و همچنین جعبه های شنی را دانلود کرده باشند و بسیاری از قربانیان قبل از اینکه آسیب معنی داری ببینند متوجه شده اند که مورد حمله قرار گرفته اند.

بنابراین، تعداد واقعی قربانیان احتمالا بسیار کمتر است.

ما همچنین نمی دانیم که پایان بازی چیست، اگرچه Allure پیشنهاد می کند که ممکن است کلاهبرداری سیمی باشد:

آنها گفتند: "هر کسی که آن را نصب می کند شخصی است که حقوق و دستمزد را اجرا می کند، و دسترسی بدون مراقبت به آن دستگاه راهی برای منحرف کردن یا تخلیه کل لیست حقوق و دستمزد شرکت است."

اگر شرکت شما یک پلتفرم حقوق و دستمزد ابری یا پلتفرم منابع انسانی را اجرا می‌کند، مفیدترین کاری که می‌توانید در این هفته انجام دهید این است که بررسی کنید آیا شرکت شما واقعا یک [مشتری دسک‌تاپ] ارسال می‌کند یا خیر، و به کارمندان بگویید که دانلودی که فروشنده ارائه نمی‌کند ارتقاء نیست.»

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Hackers build fake desktop apps to trick victims into handing over access

Finance and HR departments are being offered tools that don't exist, tricking them into handing over valuable access.

همه‌ی اخبار فناوری