هشدار کمپین فیشینگ ClickFix مایکروسافت به کاربران بوکینگ دات کام
براساس گزارش پايگاه خبري سروش امنيت ، مایکروسافت به یک کمپین فیشینگ در حال انجام اشاره کرده است که بخش مهماننوازی را با جعل هویت آژانس مسافرتی آنلاین Booking.com هدف قرار داده است. این کمپین از یک تکنیک مهندسی اجتماعی به نام ClickFix استفاده میکند که اخیراً محبوبیت زیادی پیدا کرده و بدافزارهای سرقت اطلاعات را منتشر میکند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، تیم تهدیدات امنیتی مایکروسافت اعلام کرد که این فعالیت از دسامبر ۲۰۲۴ آغاز شده و با هدف نهایی انجام کلاهبرداری مالی و سرقت عمل میکند. این کمپین با نام رمز Storm-1865 ردیابی میشود.
مایکروسافت در گزارشی که با The Hacker News به اشتراک گذاشته است، گفت: “این حمله فیشینگ به طور خاص افراد در سازمانهای مهماننوازی در آمریکای شمالی، اقیانوسیه، جنوب و جنوب شرق آسیا و شمال، جنوب، شرق و غرب اروپا را هدف قرار میدهد که احتمالاً با Booking.com کار میکنند. این حمله با ارسال ایمیلهای جعلی که ادعا میکنند از طرف این آژانس هستند، انجام میشود.”
تکنیک ClickFix در ماههای اخیر گسترش یافته است، زیرا کاربران را فریب میدهد تا بدافزار را تحت عنوان رفع یک خطای ادعایی (یعنی غیرواقعی) اجرا کنند. این کار با کپی، چسباندن و اجرای دستورات فریبآمیز انجام میشود که فرآیند آلودگی را فعال میکنند. این تکنیک برای اولین بار در اکتبر ۲۰۲۳ در محیط واقعی شناسایی شد.
توالی حمله با ارسال یک ایمیل مخرب توسط Storm-1865 به یک فرد هدف آغاز میشود. این ایمیل درباره یک نظر منفی که یک مهمان ادعایی در Booking.com گذاشته است، اطلاعاتی ارائه میدهد و از فرد میخواهد تا “بازخورد” خود را ارائه دهد. این پیام همچنین حاوی یک لینک یا یک فایل PDF پیوست است که به ظاهر کاربران را به سایت Booking هدایت میکند.
با این حال، در واقعیت، کلیک بر روی لینک، قربانی را به یک صفحه جعلی تأیید CAPTCHA هدایت میکند که بر روی یک “پسزمینه به ظاهر معتبر طراحیشده برای تقلید از صفحه قانونی Booking.com” قرار گرفته است. این کار با هدف ایجاد حس امنیت کاذب و افزایش احتمال موفقیت در نفوذ انجام میشود.
مایکروسافت گفت: “صفحه CAPTCHA جعلی جایی است که وبسایت از تکنیک مهندسی اجتماعی ClickFix برای دانلود payload مخرب استفاده میکند. این تکنیک به کاربر دستور میدهد تا با استفاده از یک کلید میانبر، پنجره Run ویندوز را باز کند، سپس یک دستور را که وبسایت به کلیپبورد اضافه کرده است، paste کرده و اجرا کند.”
این دستور به طور خلاصه از فایل اجرایی قانونی mshta.exe برای بارگذاری payload مرحله بعدی استفاده میکند که شامل انواع خانوادههای بدافزاری مانند XWorm، Lumma stealer، VenomRAT، AsyncRAT، Danabot و NetSupport RAT است.
مایکروسافت اعلام کرد که پیشتر مشاهده کرده است که Storm-1865 خریداران در پلتفرمهای تجارت الکترونیک را با پیامهای فیشینگ هدف قرار داده که به صفحات پرداخت جعلی هدایت میشوند. بنابراین، استفاده از تکنیک ClickFix نشاندهنده یک تحول تاکتیکی است که برای عبور از اقدامات امنیتی متداول در برابر فیشینگ و بدافزار طراحی شده است.
مایکروسافت افزود: “تهدیدکنندهای که ما با نام Storm-1865 ردیابی میکنیم، شامل مجموعهای از فعالیتها است که کمپینهای فیشینگ را انجام میدهند و منجر به سرقت دادههای پرداخت و شارژهای جعلی میشوند.”
“این کمپینها از حداقل اوایل سال ۲۰۲۳ با حجم افزایشیافتهای در حال انجام هستند و شامل پیامهایی هستند که از طریق پلتفرمهای فروشنده، مانند آژانسهای مسافرتی آنلاین و پلتفرمهای تجارت الکترونیک، و سرویسهای ایمیل مانند Gmail یا iCloud Mail ارسال میشوند.”
شایان ذکر است که ترکیب طعمههای Booking.com و تکنیک ClickFix برای انتشار XWorm نیز توسط Cofense مستند شده است. این شرکت اشاره کرده است که “این تکنیک تقریباً دو برابر بیشتر با XWorm RAT در مقایسه با هر خانواده بدافزاری دیگر مشاهده شده است.”
Storm-1865 تنها یکی از کمپینهای متعددی است که از ClickFix به عنوان یک وکتور برای توزیع بدافزار استفاده کردهاند. این تکنیک به قدری مؤثر است که حتی گروههای وابسته به دولتها مانند APT28 (روسیه) و MuddyWater (ایران) نیز از آن برای فریب قربانیان خود استفاده کردهاند.
گروه-IB در گزارشی مستقل که امروز منتشر شد، گفت: “این روش از رفتار انسانی بهره میبرد: با ارائه یک ‘راهحل’ قابل قبول برای یک مشکل درکشده، مهاجمان بار اجرا را بر دوش کاربر میگذارند و به طور مؤثر از بسیاری از دفاعهای خودکار عبور میکنند.”
یکی از کمپینهایی که توسط این شرکت امنیتی سنگاپوری مستند شده است، شامل استفاده از ClickFix برای بارگذاری یک دانلودر به نام SMOKESABER است که سپس به عنوان واسطهای برای Lumma Stealer عمل میکند. سایر کمپینها از تبلیغات مخرب (malvertising)، مسمومسازی SEO، مسائل GitHub و اسپم کردن فرومها یا سایتهای شبکههای اجتماعی با لینکهایی به صفحات ClickFix استفاده کردهاند.
گروه-IB گفت: “تکنیک ClickFix نشاندهنده یک تحول در استراتژیهای مهندسی اجتماعی مهاجمان است که از اعتماد کاربر و عملکرد مرورگر برای استقرار بدافزار استفاده میکند. پذیرش سریع این روش توسط هر دو گروه سایبرجنایتکاران و گروههای APT، مؤثر بودن و مانع فنی پایین آن را نشان میدهد.”
“این مخازن مخرب به عنوان ابزارهای غیرمخرب از جمله تقلبهای بازی، نرمافزارهای کرکشده و ابزارهای ارز دیجیتال استتار شدهاند”، Trend Micro در تحلیلی که اوایل این هفته منتشر شد، گفت. “این کمپین قربانیان را با وعدههای عملکرد رایگان یا غیرقانونی فریب میدهد و آنها را ترغیب میکند تا فایلهای ZIP (مانند Release.zip یا Software.zip) را دانلود کنند.”
این عملیات نشان میدهد که چگونه تهدیدکنندگان از اعتماد مرتبط با پلتفرمهای محبوب مانند GitHub برای انتشار بدافزار سوءاستفاده میکنند.
این یافتهها در حالی مطرح میشوند که Trustwave جزئیات یک کمپین فیشینگ ایمیلی را تشریح کرده است که از طعمههای مرتبط با فاکتور برای توزیع نسخه به روزرسانیشده یک بدافزار سرقتکننده دیگر به نام StrelaStealer استفاده میکند. این بدافزار توسط یک تهدیدکننده منفرد با نام Hive0145 اداره میشود.
Trustwave گفت: “نمونههای StrelaStealer شامل ابهام سازی چندلایه سفارشی و مسطح سازی جریان کد برای پیچیدهتر کردن تحلیل آن هستند. گزارش شده است که تهدیدکننده احتمالاً یک کریپتر تخصصی به نام ‘Stellar loader’ توسعه داده است که به طور خاص برای استفاده با StrelaStealer طراحی شده است.”
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





