جمعه ۲۶ تير ۱۴۰۵ , 17 Jul 2026
جالب است ۰
پژوهشگران امنیتی از کشف کمپینی خبر می‌دهند که با استفاده از واریانت جدیدی از تاکتیک مهندسی اجتماعی به نام FileFix و صفحات فیشینگ قوی، بدافزار سرقت اطلاعات StealC را به قربانیان تحویل می‌دهد.
منبع : the hacker news
پژوهشگران امنیتی از کشف کمپینی خبر می‌دهند که با استفاده از واریانت جدیدی از تاکتیک مهندسی اجتماعی به نام FileFix و صفحات فیشینگ قوی، بدافزار سرقت اطلاعات StealC را به قربانیان تحویل می‌دهد.
 
به گزارش افتانا، پژوهشگران امنیتی درباره کمپینی جدید هشدار داده‌اند که از یک واریانت تاکتیک مهندسی اجتماعی موسوم به FileFix برای توزیع بدافزار سرقت اطلاعات StealC استفاده می‌کند. در کمپین مشاهده‌شده، از یک سایت فیشینگ بسیار متقاعدکننده و چندزبانه؛ برای مثال یک صفحه جعلیFacebook Security ، همراه با تکنیک‌های ضدتحلیل و ابهام‌سازی پیشرفته برای فرار از شناسایی استفاده شده است.
 
در سطح کلی، زنجیره حمله شامل بهره‌گیری از FileFix برای ترغیب قربانی به اجرای یک payload اولیه است که سپس اقدام به دانلود تصاویر ظاهراً بی‌ضرر از یک مخزن Bitbucket می‌کند — تصاویری که در حقیقت حاوی مؤلفه‌های مخرب هستند. این روش به مهاجمان اجازه می‌دهد از اعتماد به سکوی میزبانی کدِ مشروع برای عبور از مکانیزم‌های تشخیص سوءاستفاده کنند.

FileFix  که برای اولین‌بار به‌عنوان یک اثبات مفهوم (PoC) در ژوئن 2025 توسط پژوهشگر mrd0x مستند شد، با ClickFix تفاوت دارد؛ در FileFix نیازی به بازکردن دیالوگ Run ویندوز و چسباندن یک فرمانِ از پیش کپی‌شده و مبهم‌شده برای تکمیل چک‌های کپچا جعلی وجود ندارد.
به‌جای آن، FileFix  از قابلیت آپلود فایل مرورگر وب سوءاستفاده می‌کند تا کاربر را فریب دهد فرمانی را در نوار آدرسِ File Explorer کپی و پیست کند و درنتیجه فرمان به‌صورت محلی روی دستگاه قربانی اجرا شود.

حمله با یک صفحه فیشینگ آغاز می‌شود که معمولاً قربانی از طریق ایمیلی که درباره احتمال تعلیق حساب فیس‌بوک او هشدار می‌دهد، ادعا می‌شود پست‌ها یا پیام‌های به‌اشتراک‌گذاشته‌شده قوانین را نقض کرده‌اند، به آن هدایت می‌شود. از کاربر خواسته می‌شود برای طرح اعتراض روی دکمه‌ای کلیک کند. صفحه فیشینگ به‌شدت ابهام‌سازی شده و برای دشوارکردن تحلیل از کدهای بی‌فایده و تکه‌تکه‌سازی استفاده می‌کند. مرحله FileFix وقتی وارد می‌شود که کاربر روی دکمه کلیک کند: پیغامی نمایش داده می‌شود که اعلام می‌کند برای دسترسی به نسخه PDFِ  ادعایی از تخلفِ سیاست، باید مسیر آن را در نوار آدرس File Explorer کپی و پیست کنید. در حالی‌که مسیری که در دستورالعمل نشان داده می‌شود کاملاً بی‌خطر به‌نظر می‌آید، یک فرمان مخرب وقتی کاربر دکمه صفحه را برای باز کردن File Explorer می‌زند، به‌طور پنهانی در کلیپ‌بورد کپی می‌شود. این فرمان، یک اسکریپت PowerShell چندمرحله‌ای است که تصویر یادشده را دانلود می‌کند، آن را رمزگشایی می‌کند تا مرحله بعدی payload را استخراج کند و درنهایت یک لودر نوشته‌شده با زبان Go  را اجرا می‌کند که shellcode را باز می‌کند و مسئول راه‌اندازی StealC است.

FileFix  یک مزیت مهم نسبت به ClickFix دارد: از قابلیتِ رایج مرورگر وب سوءاستفاده می‌کند، درحالی‌که ClickFix متکی به باز کردن پنجره Run است (یا در macOS اجرای Terminal)، امری که ممکن است توسط مدیر سیستم به‌عنوان یک اقدام امنیتی مسدود شود.
 
از سوی دیگر، یکی از دلایلی که ClickFix بسیار دشوار برای شناسایی است این است که از طریق Explorer.exe و دیالوگ run یا مستقیماً از یک ترمینال فراخوانی می‌شود، در حالی‌که با FileFix، payload توسط مرورگری که کاربر استفاده می‌کند اجرا می‌شود — امری که در یک بررسی یا برای یک محصول امنیتی احتمالاً بیشتر به چشم می‌آید،» آکرونیس توضیح داد.

به گفته پژوهشگران، عامل تهدید در پشت این حمله سرمایه‌گذاری قابل‌توجهی در مهارت‌های فنی انجام داده و زیرساخت فیشینگ، تحویل payload و اجزای پشتیبانی‌کننده را با دقت مهندسی کرده تا هم فرار از تشخیص افزایش یابد و هم تأثیرگذاری حمله حداکثر شود.

این افشاسازی هم‌زمان با گزارشی از Doppel است که کمپینی را توصیف می‌کند که از ترکیب پورتال‌های پشتیبانی جعلی، صفحات خطای Cloudflare CAPTCHA  و ربودن کلیپ‌بورد، یعنی ClickFix  برای مهندسی اجتماعی قربانیان به اجرای کد PowerShell مخرب استفاده می‌کند. آن کد PowerShell سپس یک اسکریپت AutoHotkey (AHK) را دانلود و اجرا می‌کند. اسکریپت مذکور طراحی شده تا میزبان آلوده را پروفایل کند و payloadهای اضافی را تحویل دهد، از جمله AnyDesk، TeamViewer، بدافزارهای سرقت اطلاعات و نرم‌افزار رباینده آدرس‌های رمزارز. آیشار جاوا، پژوهشگر امنیتی در Doppel، یادآور شد: AHK یک زبان اسکریپت‌نویسی ویندوزی است که در اصل برای خودکارسازی کارهای تکراری مثل فشردن کلیدها و کلیک‌ها طراحی شده بود. اگرچه از سال‌ها پیش در میان کاربران حرفه‌ای و مدیران سیستم محبوب بوده، بازیگران تهدید از حدود 2019 شروع به استفاده از AHK کردند. این اسکریپت‌های مخرب اغلب خود را به‌عنوان ابزارهای خودکارسازی بی‌ضرر یا ابزارهای پشتیبانی جا می‌زنند.
 
کد مطلب : 23092
https://aftana.ir/vdcf0xd0.w6dm1agiiw.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین