تزریق RMClient: روش جدید Remcos برای فرار از EDR
پژوهشگران CyberProof مشاهده کردهاند که در ماههای سپتامبر و اکتبر ۲۰۲۵، موارد آلودگی به تروجان دسترسی از راه دور Remcos (RAT) بهطور قابلتوجهی افزایش یافته است.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،کمپین بدافزاری که عمدتاً از طریق پیوستهای ایمیلی و طعمههای مهندسی اجتماعی توزیع میشد، در طول فصل مورد بررسی تقریباً ۱۱ درصد از مجموع حوادث مربوط به اطلاعاتربا (infostealer) را تشکیل داد.
هرچند Remcos بهعنوان یک ابزارِ قانونی مدیریت از راه دور بازاریابی میشود، اما بازیگران تهدید همچنان از آن سوءاستفاده میکنند تا عملیاتِ سرقت کاملِ اطلاعاتورود و تداوم دسترسی را انجام دهند.
Malspam (ایمیلهای اسپم مخرب) — لودر PowerShell مبهمشده
در جدیدترین حملهای که تیم پژوهش تهدیدات CyberProof آن را تحلیل کرده، قربانیان ایمیلهای فیشینگ دریافت کردند که حاوی یک آرشیو با نام «EFEMMAK TURKEY INQUIRY ORDER NR 09162025.gz» بود. پس از استخراج، این آرشیو یک فایل batch را رها میکرد که یک اسکریپت PowerShell مبهمشده را اجرا میکرد.
اسکریپت از تکنیکهای سنگینِ مبهمسازی کد استفاده میکرد و توابع سفارشیای مانند Lotusblo و Garrots را برای فرار از تشخیص ایستا و اسکنرهای مبتنی بر امضا به کار میبرد.
پس از اجرا، لودر PowerShell یک پردازش مخفی ایجاد کرد و درخواستهای وب بر پایه TLS 1.2 به آدرسی ارسال نمود و تلاش کرد بهطور پیوسته دادههای کدگذاریشدهای را دانلود کند.
پس از بازیابی و دیکد Base64 کردن دادهها، لودر آن را با استفاده از GZip بازفشرده کرد و مستقیماً در حافظه از طریق Invoke-Expression اجرا نمود که این عمل، استفاده از زنجیره اجرای بدون فایل (fileless execution chain) را تأیید میکند. بارِ دانلود شده بهعنوان Remcos RAT شناسایی شد.
کد PowerShell سپس msiexec.exe را اجرا کرد که فرمانهای اضافی را اجرا نمود و با انجامِ process hollowing بدافزار مخرب خود را داخل RmClient.exe — یک فایل دودویی مشروع توزیعشده توسط مایکروسافت — تزریق کرد.
لاگهای تلهمتری نشان دادند که سپس تلاشهایی برای دسترسی به مخزن اطلاعات ورودِ مرورگرها انجام شده است که باعث تولید هشدارهای جزئی در EDR شد و عملکردِ سرقتِ اعتبارنامه را فاش کرد.
باینری RMClient که در این تزریق دخیل بود از نظر رمزنگاری اعتبارسنجی شده و واقعی تشخیص داده شد؛ این موضوع دقت مهاجم در سوءاستفاده از باینریهای مورداعتماد برای دورزدنِ دفاعهای نقطهپایانی را برجسته میکند.
سرقت اعتبارنامه و شاخصهای شبکه
تحلیلِ جدول زمانیِ سیستم و تلهمتری شبکه، فرآیند msiexec را به ارتباطاتِ فرمان-و-کنترل خارجی متصل کرد، از جمله دامنههای: ablelifepurelife[.]ydns.eu، ablelifepurelifebk[.]ydns.eu و icebergtbilisi[.]ge. حمله موقتا بارها (payloadها) را در مسیر AppData\Roaming\Hereni.The Gen قرار میداد. این پوشه شامل چندین فایل موقت تصادفی است که در مسیرهای پروفایلِ کاربر افتادهاند.
کوئری هانتینگ سفارشیِ CyberProof برای پردازشهای rmclient.exe که از دایرکتوریهای موقت بهوجود آمده بودند، با موفقیت چندین رویداد نفوذ را همبسته (correlate) کرد.
تحلیلِ هشها نیز دربرگیرنده لودرها و اسکریپتهای PowerShell با مقادیر SHA256 زیر بود:
• 5cb34177d0289e9737e5a261b8d1aac227656b96c768f789d6fcc9bc20adb05e
• 3ec5b13ee66d84dd75ac619ebb79c64cef7986dd6e8049f689f9ac39c272fea2
پیوستهای ایمیلی که به صورت استعلامهای سفارشی سفارش شرکت جا زده شده بودند، در مناطق مختلف با نامفایلهای متمایزی ظاهر شدند؛ از جمله نسخههای آلمانی، لهستانی و پرتغالی.
CyberProof تأکید میکند که پیچیدگیِ این کمپین در روشِ پنهان و بدونفایلِ آلودهسازی و انگیزهی سرقتِ اطلاعات ورود نهفته است.
همانطور که مهاجمان به بهبود روشهای مبهمسازی و تزریق در فرایندها ادامه میدهند، به سازمانها توصیه میشود که لایههای تشخیص خود را تقویت کنند و نسبت به طعمههای فیشینگ هدفگیریشده هوشیار باقی بمانند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





