هک

تزریق RMClient: روش جدید Remcos برای فرار از EDR

پژوهش‌گران CyberProof مشاهده کرده‌اند که در ماه‌های سپتامبر و اکتبر ۲۰۲۵، موارد آلودگی به تروجان دسترسی از راه دور Remcos (RAT) به‌طور قابل‌توجهی افزایش یافته است.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،کمپین بدافزاری که عمدتاً از طریق پیوست‌های ایمیلی و طعمه‌های مهندسی اجتماعی توزیع می‌شد، در طول فصل مورد بررسی تقریباً ۱۱ درصد از مجموع حوادث مربوط به اطلاعات‌ربا (infostealer) را تشکیل داد.

هرچند Remcos به‌عنوان یک ابزارِ قانونی مدیریت از راه دور بازاریابی می‌شود، اما بازیگران تهدید همچنان از آن سوءاستفاده می‌کنند تا عملیاتِ سرقت کاملِ اطلاعات‌ورود و تداوم دسترسی را انجام دهند.

Malspam (ایمیل‌های اسپم مخرب) — لودر PowerShell مبهم‌شده

در جدیدترین حمله‌ای که تیم پژوهش تهدیدات CyberProof آن را تحلیل کرده، قربانیان ایمیل‌های فیشینگ دریافت کردند که حاوی یک آرشیو با نام «EFEMMAK TURKEY INQUIRY ORDER NR 09162025.gz» بود. پس از استخراج، این آرشیو یک فایل batch را رها می‌کرد که یک اسکریپت PowerShell مبهم‌شده را اجرا می‌کرد.

اسکریپت از تکنیک‌های سنگینِ مبهم‌سازی کد استفاده می‌کرد و توابع سفارشی‌ای مانند Lotusblo و Garrots را برای فرار از تشخیص ایستا و اسکنرهای مبتنی بر امضا به کار می‌برد.

پس از اجرا، لودر PowerShell یک پردازش مخفی ایجاد کرد و درخواست‌های وب بر پایه TLS 1.2 به آدرسی ارسال نمود و تلاش کرد به‌طور پیوسته داده‌های کدگذاری‌شده‌ای را دانلود کند.

پس از بازیابی و دیکد Base64 کردن داده‌ها، لودر آن را با استفاده از GZip بازفشرده کرد و مستقیماً در حافظه از طریق Invoke-Expression اجرا نمود که این عمل، استفاده از زنجیره اجرای بدون فایل (fileless execution chain) را تأیید می‌کند. بارِ دانلود شده به‌عنوان Remcos RAT شناسایی شد.

کد PowerShell سپس msiexec.exe  را اجرا کرد که فرمان‌های اضافی را اجرا نمود و با انجامِ process   hollowing  بدافزار مخرب خود را داخل RmClient.exe —  یک فایل دودویی مشروع توزیع‌شده توسط مایکروسافت — تزریق کرد.

لاگ‌های تله‌متری نشان دادند که سپس تلاش‌هایی برای دسترسی به مخزن اطلاعات ورودِ مرورگرها انجام شده است که باعث تولید هشدارهای جزئی در EDR شد و عملکردِ سرقتِ اعتبارنامه را فاش کرد.

باینری RMClient  که در این تزریق دخیل بود از نظر رمزنگاری اعتبارسنجی شده و واقعی تشخیص داده شد؛ این موضوع دقت مهاجم در سوءاستفاده از باینری‌های مورداعتماد برای دورزدنِ دفاع‌های نقطه‌پایانی را برجسته می‌کند.

سرقت اعتبارنامه و شاخص‌های شبکه

تحلیلِ جدول زمانیِ سیستم و تله‌متری شبکه، فرآیند msiexec  را به ارتباطاتِ فرمان-و-کنترل خارجی متصل کرد، از جمله دامنه‌های: ablelifepurelife[.]ydns.eu، ablelifepurelifebk[.]ydns.eu و icebergtbilisi[.]ge. حمله موقتا بارها (payloadها) را در مسیر AppData\Roaming\Hereni.The Gen  قرار می‌داد. این پوشه شامل چندین فایل موقت تصادفی است که در مسیرهای پروفایلِ کاربر افتاده‌اند.

کوئری هانتینگ سفارشیِ CyberProof برای پردازش‌های rmclient.exe  که از دایرکتوری‌های موقت به‌وجود آمده بودند، با موفقیت چندین رویداد نفوذ را همبسته (correlate) کرد.

تحلیلِ هش‌ها نیز دربرگیرنده لودرها و اسکریپت‌های PowerShell با مقادیر SHA256 زیر بود:
•    5cb34177d0289e9737e5a261b8d1aac227656b96c768f789d6fcc9bc20adb05e
•    3ec5b13ee66d84dd75ac619ebb79c64cef7986dd6e8049f689f9ac39c272fea2

پیوست‌های ایمیلی که به‌ صورت استعلام‌های سفارشی سفارش شرکت جا زده شده بودند، در مناطق مختلف با نام‌فایل‌های متمایزی ظاهر شدند؛ از جمله نسخه‌های آلمانی، لهستانی و پرتغالی.

CyberProof  تأکید می‌کند که پیچیدگیِ این کمپین در روشِ پنهان و بدون‌فایلِ آلوده‌سازی و انگیزه‌ی سرقتِ اطلاعات‌ ورود نهفته است.

همان‌طور که مهاجمان به بهبود روش‌های مبهم‌سازی و تزریق در فرایندها ادامه می‌دهند، به سازمان‌ها توصیه می‌شود که لایه‌های تشخیص خود را تقویت کنند و نسبت به طعمه‌های فیشینگ هدف‌گیری‌شده هوشیار باقی بمانند.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا