سه شنبه ۳۰ تير ۱۴۰۵ , 21 Jul 2026
جالب است ۰

هشدار FBI: تهدید UNC6040 همچنان پابرجاست

کارشناسان هشدار می‌دهند: خاموشی یک گروه سایبری پایان ناامنی نیست
منبع : the hacker news
اداره تحقیقات فدرال آمریکا (FBI) در یک هشدار فوری، مجموعه‌ای از شاخص‌های نفوذ (IoCs) مربوط به دو گروه مجرمانه سایبری با نام‌های UNC6040 و UNC6395 را منتشر کرده است. این دو گروه اخیراً مجموعه‌ای از حملات سرقت داده و اخاذی را با تمرکز بر پلتفرم‌های Salesforce سازمان‌ها انجام داده‌اند.
 
به گزارش افتانا، بر اساس گزارش FBI، گروه UNC6395 در ماه اوت ۲۰۲۵ یک کارزار گسترده سرقت داده علیه نمونه‌های Salesforce اجرا کرده است. این حملات از طریق سوءاستفاده از توکن‌های OAuth به دست آمده برای اپلیکیشن Salesloft Drift صورت گرفته است. شرکت Salesloft در به‌روزرسانی اخیر خود اعلام کرد که این نفوذ به‌واسطه‌ رخنه در حساب GitHub این شرکت طی بازه مارس تا ژوئن ۲۰۲۵ ممکن شده است.
 
در پی این رویداد، Salesloft  زیرساخت Drift را ایزوله کرده و اپلیکیشن چت‌بات هوش مصنوعی مربوطه را موقتاً از دسترس خارج کرده است. همچنین این شرکت اعلام کرد در حال پیاده‌سازی فرایندهای جدید احراز هویت چندمرحله‌ای و سخت‌سازی امنیتی در GitHub است.
Salesloft  به مشتریان Drift هشدار داد که تمام یکپارچه‌سازی‌ها و داده‌های مربوط به این اپلیکیشن را به‌عنوان «احتمالاً در معرض خطر» در نظر بگیرند.
 
دومین گروه،  UNC6040 است که طبق ارزیابی‌ها از اکتبر ۲۰۲۴ فعال بوده است. این گروه که از سوی گوگل به‌عنوان یک خوشه تهدید مالی‌محور شناسایی شده، از حملات مهندسی اجتماعی تلفنی (vishing) برای کسب دسترسی اولیه به Salesforce استفاده کرده و سپس به سرقت گسترده داده‌ها و اخاذی پرداخته است. روش‌های UNC6040 شامل بهره‌برداری از نسخه دستکاری‌شده اپلیکیشنSalesforce Data Loader  و اسکریپت‌های سفارشی پایتون برای نفوذ به پورتال‌های قربانی و استخراج داده‌های ارزشمند بوده است. در برخی موارد، مرحله اخاذی چند ماه پس از سرقت اولیه داده‌ها آغاز شده است.
 
FBI گزارش داد که مهاجمان، قربانیان را به استفاده از موبایل یا رایانه کاری برای باز کردن صفحات فیشینگ هدایت کرده‌اند و پس از دسترسی، با استفاده از کوئری‌های API حجم زیادی از داده‌ها را به‌صورت انبوه استخراج کرده‌اند.
 
گوگل اعلام کرد که فاز اخاذی پس از نفوذهای UNC6040 توسط خوشه‌ای دیگر با نام UNC6240 اجرا می‌شود که در ارتباطات خود ادعا کرده بخشی از گروه ShinyHunters  است. همچنین این خوشه احتمالاً در حال آماده‌سازی یک سایت افشای داده‌ها برای افزایش فشار بر قربانیان است.
 
در هفته‌های اخیر شاهد تحولات زیادی در صحنه تهدیدات بوده‌ایم. گروه‌های ShinyHunters،Scattered Spider  و LAPSUS$ اقدام به ائتلاف و یکپارچه‌سازی فعالیت‌های مجرمانه خود کردند. با این حال، در ۱۲ سپتامبر ۲۰۲۵ این گروه در کانال تلگرامی scattered LAPSUS$ hunters 4.0  اعلام کرد که فعالیت‌های خود را متوقف کرده است.
 
با این حال، کارشناسان امنیتی معتقدند این اعلام بازنشستگی واقعی نیست. سام روبین، معاون ارشد واحد مشاوره و اطلاعات تهدید Unit 42، گفت: این دست اظهارات به‌ندرت به معنای پایان واقعی فعالیت‌هاست. معمولاً چنین گروه‌هایی پس از مدتی پراکنده شده، با نام جدید بازمی‌گردند یا در قالب ساختار تازه ادامه فعالیت می‌دهند. حتی اگر فعالیت عمومی آن‌ها متوقف شود، همچنان خطر پابرجاست: داده‌های سرقت‌شده ممکن است دوباره ظاهر شوند، درهای پشتی کشف‌نشده همچنان وجود داشته باشند و بازیگران تهدید در پوشش جدیدی بازگردند. سکوت یک گروه سایبری مساوی با امنیت نیست.
 
کد مطلب : 23081
https://aftana.ir/vdcdfz0x.yt0sj6a22y.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی