کلاهبرداران از برنامه های دسکتاپ جعلی برای فریب کارکنان منابع انسانی استفاده می کنند تا به آنها دسترسی از راه دور بدهند
هیچ چیز در زنجیره حمله نرم افزارهای مخرب را فریاد نمی زند، به جز اینکه هیچ یک از ارائه دهندگان منابع انسانی و حقوق و دستمزد جعل هویت، برنامه دسکتاپ ارائه نمی دهند.
شما در بخش منابع انسانی شرکت خود کار می کنید و از نرم افزار منابع انسانی برای بررسی اطلاعات کارکنان، مزایا و حقوق و دستمزد استفاده می کنید. بنابراین، هنگامی که نسخه قابل دانلود ویندوز را می بینید که جایگزین سریع تری را برای رابط وب معمولی می دهد، آن را انتخاب می کنید. متأسفانه، برنامه آن چیزی نیست که ادعا می کند. در عوض، نرمافزار ScreenConnect قانونی ConnectWise را بیصدا نصب میکند و به اپراتور امکان دسترسی دائمی از راه دور به رایانه شخصی شما را میدهد.
سازمان امنیت سایبری Allure Security روز پنجشنبه کشف این کمپین را گزارش کرد و آن را آخرین تحول در روند سوء استفاده از ScreenConnect و سایر نرم افزارهای نظارت و مدیریت از راه دور توصیف کرد. این بار، هدایای اصلی این است که بدانید فروشندگان واقعا چه چیزی را می فروشند: هیچ کدام برنامه ویندوزی را که تبلیغ می شود ارائه نمی دهد. به گفته Allure، این کمپین با ارائه کلاینتهای دسکتاپ جعلی برای نرمافزار آن ارائهدهندگان، جعل سه پلتفرم منابع انسانی و حقوق و دستمزد مستقر در ایالات متحده است.
در هر سه مورد، این شرکتها مشتری دسکتاپ ارائه نمیدهند، به این معنی که تنها کاری که لازم است یک کارمند منابع انسانی یا حقوق و دستمزد ناآگاه است که با وعدههای عملکرد برتر فریب خورده است تا به طور بالقوه برخی از دادههای بسیار حساس شرکت را افشا کند. آلور گفت که مطمئن نیست که قربانیان بالقوه چگونه هدف کمپین قرار می گیرند، اما کسانی که هدف قرار گرفته اند ممکن است اشتباهی را متوجه نشوند. با کلیک روی وبسایتی که برنامه جعلی را ارائه میکند، سایتی با ظاهری قانونی ظاهر میشود که با استفاده از برنامهساز هوش مصنوعی Lovable ساخته شده و در Vercel میزبانی شده است.
این سایت در پشت صفحه چالش ربات میزبان ابری پنهان است، به این معنی که اسکراپرها قادر به فهرست کردن آن و افشای کلاهبرداری نیستند. علاوه بر پنهان کردن ماهیت مخرب کمپین، دانلودها در صفحه انتشارات GitHub میزبانی می شوند، به این معنی که به یک دامنه قابل اعتماد اشاره می کنند. پس از دانلود و اجرا، نصب کننده یک نصب کننده واقعی مایکروسافت را به قربانی ارائه می دهد تا مانند یک نرم افزار قانونی به نظر برسد.
در واقع Microsoft .NET Desktop Runtime 8.0.26 را نصب می کند، بنابراین تمام مراحل را طی می کند و نشان می دهد که نصب کامل شده است، اما هیچ چیز ظاهر نمی شود و قربانی را مبهم می گذارد که برنامه دسکتاپ او کجا رفته است. البته این تمام کاری نیست که نصب کننده انجام می دهد: همچنین یک نصب کننده بی صدا و بدون رابط اجرا می کند تا کلاینت ScreenConnect را روی دستگاه قربانی رها کند. Allure خاطرنشان می کند: «حالت دسترسی [ScreenConnect] روی حالت بدون مراقبت تنظیم شده است.
نشانگرهای رو به قربانی خاموش هستند: بدون بنر «دستگاه شما در حال کنترل است»، بدون نماد سینی سیستم، بدون بالون اتصال.» Allure میگوید: نصب بیصدا نیز به گونهای پیکربندی شده است که در هنگام راهاندازی راهاندازی شود و در جلسات مختلف کاربر متصل بماند و به مهاجم «جای پایی آرام، پایدار و تعاملی» بدهد. شرکت infosec گفت: "هیچ چیز در این زنجیره به معنای معمول بدافزار نیست." "صفحه توسط یک سازنده قانونی هوش مصنوعی ایجاد شده و توسط یک میزبان قانونی ارائه شده است. دانلود از یک پلت فرم کد قانونی انجام شده است. تنها پنجره ای که قربانی دید متعلق به مایکروسافت است.
چیزی که نصب شده است یک محصول RMM قانونی است که کاری را انجام می دهد که برای انجام آن طراحی شده بود، برای کسی که هرگز قرار نبود آن را داشته باشد. به عبارت دیگر، تیمهای امنیتی قبل از اینکه حتی شاخصهای مصالحهای را که Allure در گزارش خود گنجانده است بررسی کنند، باید کارهایی انجام دهند: با فروشندگان منابع انسانی و حقوق و دستمزد بررسی کنید تا ببینید آیا آنها یک برنامه دسکتاپ ارائه میدهند یا خیر، و اگر نه، به همه اعضای آن تیمها در مورد این کمپین هشدار دهید. برای کسانی که امیدوارند قربانی نشده باشند، تعداد واقعی قربانیان ناشناخته باقی مانده است.
Allure گفت که تعداد دانلودهای GitHub در سه بارگیری جعلی در گزارش خود 291 بوده است. برخی از آنها توسط محققان Allure و احتمالا سایر محققان و جعبههای شنی نیز آمدهاند، بنابراین نمیتوان از تعداد دانلودها برای تعیین تعداد قربانیان استفاده کرد. ®
متن اصلی (انگلیسی)
Crooks use fake desktop apps to fool HR staff into giving them remote access
Nothing in the attack chain screams malicious software, except none of the impersonated HR and payroll providers actually offers a desktop app