پلیس فتا

RomCom از حملات به‌روزرسانی جعلی SocGholish برای توزیع بدافزار Mythic Agent استفاده می‌کند

هکرهای پشت بدافزاری با نام RomCom، یک شرکت مهندسی عمران مستقر در ایالات متحده را هدف قرار دادند. آنها از یک بارگذار جاوااسکریپت با نام SocGholish برای تحویل بدافزار Mythic Agent استفاده کردند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، جیکوب فرس، محقق شرکت آرکتیک وولف لبز، در گزارشی که روز سه‌شنبه منتشر شد، گفت: «این اولین بار است که مشاهده شده یک محموله (Payload) مربوط به RomCom توسط SocGholish توزیع می‌شود.»
این فعالیت با اطمینان متوسط تا بالا به «واحد ۲۹۱۵۵» از اداره اصلی ستاد کل نیروهای مسلح فدراسیون روسیه، که با نام GRU نیز شناخته می‌شود، نسبت داده شده است. به گفته شرکت امنیت سایبری، نهاد هدف‌گیری شده در گذشته برای شهری با ارتباطات نزدیک با اوکراین کار کرده بود.
SocGholish (معروف به فیک‌آپدیت‌ها) که به یک عامل تهدید با انگیزه مالی تحت عنوان TA569 مرتبط است، به عنوان یک دلال دسترسی اولیه عمل می‌کند و به سایر عاملان تهدید اجازه می‌دهد طیف وسیعی از محموله‌های مخرب را مستقر کنند. برخی از مشتریان شناخته‌شده آن ایویل کورپ، لاک‌بیت، درایدکس و رزبری رابین هستند.
زنجیره‌های حمله معمولاً شامل نمایش هشدارهای جعلی به‌روزرسانی مرورگر برای گوگل کروم یا موزیلا فایرفاکس در وب‌سایت‌های قانونی اما آسیب‌دیده است تا کاربران بی‌خبر را فریب دهند تا یک جاوااسکریپت مخرب را دانلود کنند که مسئول نصب یک لودر است. این لودر سپس بدافزارهای بیشتری را دریافت می‌کند.
در بیشتر موارد، این حملات وب‌سایت‌هایی را هدف می‌گیرند که امنیت ضعیفی دارند و از آسیب‌پذیری‌های امنیتی شناخته‌شده در پلاگین‌ها برای تزریق کد جاوااسکریپتی که طراحی شده تا پاپ‌آپ را نمایش داده و زنجیره آلودگی را فعال کند، سوءاستفاده می‌کنند.
RomCom (معروف به نبولوس مانتیس، استورم-۰۹۷۸، تروپیکال اسکورپیوس، UNC2596، یا وید ربیسو)، از سوی دیگر، نامی است که به یک عامل تهدید همسو با روسیه اختصاص داده شده و مشخص شده که حداقل از سال ۲۰۲۲ هم در عملیات سایبرجنایی و هم جاسوسی دست دارد.
این عامل تهدید از چندین روش از جمله فیشینگ هدفمند و اکسپلویت‌های روز صفر برای نفوذ به شبکه‌های هدف و استقرار تروجان دسترسی از راه دور هم‌نام خود روی ماشین‌های قربانی استفاده می‌کند. حملات منتشر شده توسط این گروه هک، نهادهای اوکراینی و همچنین سازمان‌های دفاعی مرتبط با ناتو را به طور خاص هدف قرار داده است.
در حمله تجزیه و تحلیل شده توسط آرکتیک وولف، محموله به‌روزرسانی جعلی به عاملان تهدید اجازه می‌دهد تا با استفاده از یک شل معکوس که به یک سرور فرمان و کنترل برقرار شده است، دستوراتی روی ماشین آلوده اجرا کنند. این شامل انجام شناسایی و استقرار یک درپشتی پایتون سفارشی با نام رمز VIPERTUNNEL می‌شود.
همچنین یک لودر DLL مرتبط با RomCom تحویل داده می‌شود که Mythic Agent را راه‌اندازی می‌کند. این مولفه، بخش حیاتی از چارچوب تست نفوذ چندسکویی و پس از بهره‌برداری است که با یک سرور متناظر ارتباط برقرار کرده و از اجرای دستورات، عملیات روی فایل‌ها و سایر قابلیت‌ها پشتیبانی می‌کند.
اگرچه این حمله در نهایت ناموفق بود و قبل از پیشرفت بیشتر متوقف شد، اما این تحول نشان‌دهنده علاقه مستعار عامل تهدید RomCom به هدف‌گیری اوکراین یا نهادهای ارائه‌دهنده کمک به این کشور است، بدون توجه به اینکه این ارتباط چقدر ممکن است ضعیف باشد.
جیکوب فرس گفت: «فاصله زمانی از آلودگی از طریق [به‌روزرسانی جعلی] تا تحویل لودر RomCom کمتر از ۳۰ دقیقه بود. تحویل تنها زمانی انجام می‌شود که دامنه Active Directory هدف تأیید شود که با مقدار شناخته‌شده ارائه شده توسط عامل تهدید مطابقت دارد.»
«طبیعت گسترده حملات SocGholish و سرعت نسبی پیشرفت حمله از دسترسی اولیه تا آلودگی، آن را به تهدیدی قدرتمند برای سازمان‌ها در سراسر جهان تبدیل کرده است.»

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا