پلیس فتا

هشدار کمپین فیشینگ ClickFix مایکروسافت به کاربران بوکینگ دات کام

براساس گزارش پايگاه خبري سروش امنيت ، مایکروسافت به یک کمپین فیشینگ در حال انجام اشاره کرده است که بخش مهمان‌نوازی را با جعل هویت آژانس مسافرتی آنلاین Booking.com هدف قرار داده است. این کمپین از یک تکنیک مهندسی اجتماعی به نام ClickFix استفاده می‌کند که اخیراً محبوبیت زیادی پیدا کرده و بدافزارهای سرقت اطلاعات را منتشر می‌کند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، تیم تهدیدات امنیتی مایکروسافت اعلام کرد که این فعالیت از دسامبر ۲۰۲۴ آغاز شده و با هدف نهایی انجام کلاهبرداری مالی و سرقت عمل می‌کند. این کمپین با نام رمز Storm-1865 ردیابی می‌شود.
مایکروسافت در گزارشی که با The Hacker News به اشتراک گذاشته است، گفت: “این حمله فیشینگ به طور خاص افراد در سازمان‌های مهمان‌نوازی در آمریکای شمالی، اقیانوسیه، جنوب و جنوب شرق آسیا و شمال، جنوب، شرق و غرب اروپا را هدف قرار می‌دهد که احتمالاً با Booking.com کار می‌کنند. این حمله با ارسال ایمیل‌های جعلی که ادعا می‌کنند از طرف این آژانس هستند، انجام می‌شود.”
تکنیک ClickFix در ماه‌های اخیر گسترش یافته است، زیرا کاربران را فریب می‌دهد تا بدافزار را تحت عنوان رفع یک خطای ادعایی (یعنی غیرواقعی) اجرا کنند. این کار با کپی، چسباندن و اجرای دستورات فریب‌آمیز انجام می‌شود که فرآیند آلودگی را فعال می‌کنند. این تکنیک برای اولین بار در اکتبر ۲۰۲۳ در محیط واقعی شناسایی شد.
توالی حمله با ارسال یک ایمیل مخرب توسط Storm-1865 به یک فرد هدف آغاز می‌شود. این ایمیل درباره یک نظر منفی که یک مهمان ادعایی در Booking.com گذاشته است، اطلاعاتی ارائه می‌دهد و از فرد می‌خواهد تا “بازخورد” خود را ارائه دهد. این پیام همچنین حاوی یک لینک یا یک فایل PDF پیوست است که به ظاهر کاربران را به سایت Booking هدایت می‌کند.
با این حال، در واقعیت، کلیک بر روی لینک، قربانی را به یک صفحه جعلی تأیید CAPTCHA هدایت می‌کند که بر روی یک “پس‌زمینه به ظاهر معتبر طراحی‌شده برای تقلید از صفحه قانونی Booking.com” قرار گرفته است. این کار با هدف ایجاد حس امنیت کاذب و افزایش احتمال موفقیت در نفوذ انجام می‌شود.
مایکروسافت گفت: “صفحه CAPTCHA جعلی جایی است که وب‌سایت از تکنیک مهندسی اجتماعی ClickFix برای دانلود payload مخرب استفاده می‌کند. این تکنیک به کاربر دستور می‌دهد تا با استفاده از یک کلید میان‌بر، پنجره Run ویندوز را باز کند، سپس یک دستور را که وب‌سایت به کلیپ‌بورد اضافه کرده است، paste کرده و اجرا کند.”
این دستور به طور خلاصه از فایل اجرایی قانونی mshta.exe برای بارگذاری payload مرحله بعدی استفاده می‌کند که شامل انواع خانواده‌های بدافزاری مانند XWorm، Lumma stealer، VenomRAT، AsyncRAT، Danabot و NetSupport RAT است.
مایکروسافت اعلام کرد که پیش‌تر مشاهده کرده است که Storm-1865 خریداران در پلتفرم‌های تجارت الکترونیک را با پیام‌های فیشینگ هدف قرار داده که به صفحات پرداخت جعلی هدایت می‌شوند. بنابراین، استفاده از تکنیک ClickFix نشان‌دهنده یک تحول تاکتیکی است که برای عبور از اقدامات امنیتی متداول در برابر فیشینگ و بدافزار طراحی شده است.
مایکروسافت افزود: “تهدیدکننده‌ای که ما با نام Storm-1865 ردیابی می‌کنیم، شامل مجموعه‌ای از فعالیت‌ها است که کمپین‌های فیشینگ را انجام می‌دهند و منجر به سرقت داده‌های پرداخت و شارژهای جعلی می‌شوند.”
“این کمپین‌ها از حداقل اوایل سال ۲۰۲۳ با حجم افزایش‌یافته‌ای در حال انجام هستند و شامل پیام‌هایی هستند که از طریق پلتفرم‌های فروشنده، مانند آژانس‌های مسافرتی آنلاین و پلتفرم‌های تجارت الکترونیک، و سرویس‌های ایمیل مانند Gmail یا iCloud Mail ارسال می‌شوند.”
شایان ذکر است که ترکیب طعمه‌های Booking.com و تکنیک ClickFix برای انتشار XWorm نیز توسط Cofense مستند شده است. این شرکت اشاره کرده است که “این تکنیک تقریباً دو برابر بیشتر با XWorm RAT در مقایسه با هر خانواده بدافزاری دیگر مشاهده شده است.”
Storm-1865 تنها یکی از کمپین‌های متعددی است که از ClickFix به عنوان یک وکتور برای توزیع بدافزار استفاده کرده‌اند. این تکنیک به قدری مؤثر است که حتی گروه‌های وابسته به دولت‌ها مانند APT28 (روسیه) و MuddyWater (ایران) نیز از آن برای فریب قربانیان خود استفاده کرده‌اند.
گروه-IB در گزارشی مستقل که امروز منتشر شد، گفت: “این روش از رفتار انسانی بهره می‌برد: با ارائه یک ‘راه‌حل’ قابل قبول برای یک مشکل درک‌شده، مهاجمان بار اجرا را بر دوش کاربر می‌گذارند و به طور مؤثر از بسیاری از دفاع‌های خودکار عبور می‌کنند.”
یکی از کمپین‌هایی که توسط این شرکت امنیتی سنگاپوری مستند شده است، شامل استفاده از ClickFix برای بارگذاری یک دانلودر به نام SMOKESABER است که سپس به عنوان واسطه‌ای برای Lumma Stealer عمل می‌کند. سایر کمپین‌ها از تبلیغات مخرب (malvertising)، مسموم‌سازی SEO، مسائل GitHub و اسپم کردن فروم‌ها یا سایت‌های شبکه‌های اجتماعی با لینک‌هایی به صفحات ClickFix استفاده کرده‌اند.
گروه-IB گفت: “تکنیک ClickFix نشان‌دهنده یک تحول در استراتژی‌های مهندسی اجتماعی مهاجمان است که از اعتماد کاربر و عملکرد مرورگر برای استقرار بدافزار استفاده می‌کند. پذیرش سریع این روش توسط هر دو گروه سایبرجنایتکاران و گروه‌های APT، مؤثر بودن و مانع فنی پایین آن را نشان می‌دهد.”
“این مخازن مخرب به عنوان ابزارهای غیرمخرب از جمله تقلب‌های بازی، نرم‌افزارهای کرک‌شده و ابزارهای ارز دیجیتال استتار شده‌اند”، Trend Micro در تحلیلی که اوایل این هفته منتشر شد، گفت. “این کمپین قربانیان را با وعده‌های عملکرد رایگان یا غیرقانونی فریب می‌دهد و آن‌ها را ترغیب می‌کند تا فایل‌های ZIP (مانند Release.zip یا Software.zip) را دانلود کنند.”
این عملیات نشان می‌دهد که چگونه تهدیدکنندگان از اعتماد مرتبط با پلتفرم‌های محبوب مانند GitHub برای انتشار بدافزار سوء‌استفاده می‌کنند.
این یافته‌ها در حالی مطرح می‌شوند که Trustwave جزئیات یک کمپین فیشینگ ایمیلی را تشریح کرده است که از طعمه‌های مرتبط با فاکتور برای توزیع نسخه به‌ روزرسانی‌شده یک بدافزار سرقت‌کننده دیگر به نام StrelaStealer استفاده می‌کند. این بدافزار توسط یک تهدیدکننده منفرد با نام Hive0145 اداره می‌شود.
Trustwave گفت: “نمونه‌های StrelaStealer شامل ابهام‌ سازی چندلایه سفارشی و مسطح‌ سازی جریان کد برای پیچیده‌تر کردن تحلیل آن هستند. گزارش شده است که تهدیدکننده احتمالاً یک کریپتر تخصصی به نام ‘Stellar loader’ توسعه داده است که به طور خاص برای استفاده با StrelaStealer طراحی شده است.”

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

هکرنیوز

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا