RomCom از حملات بهروزرسانی جعلی SocGholish برای توزیع بدافزار Mythic Agent استفاده میکند
هکرهای پشت بدافزاری با نام RomCom، یک شرکت مهندسی عمران مستقر در ایالات متحده را هدف قرار دادند. آنها از یک بارگذار جاوااسکریپت با نام SocGholish برای تحویل بدافزار Mythic Agent استفاده کردند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، جیکوب فرس، محقق شرکت آرکتیک وولف لبز، در گزارشی که روز سهشنبه منتشر شد، گفت: «این اولین بار است که مشاهده شده یک محموله (Payload) مربوط به RomCom توسط SocGholish توزیع میشود.»
این فعالیت با اطمینان متوسط تا بالا به «واحد ۲۹۱۵۵» از اداره اصلی ستاد کل نیروهای مسلح فدراسیون روسیه، که با نام GRU نیز شناخته میشود، نسبت داده شده است. به گفته شرکت امنیت سایبری، نهاد هدفگیری شده در گذشته برای شهری با ارتباطات نزدیک با اوکراین کار کرده بود.
SocGholish (معروف به فیکآپدیتها) که به یک عامل تهدید با انگیزه مالی تحت عنوان TA569 مرتبط است، به عنوان یک دلال دسترسی اولیه عمل میکند و به سایر عاملان تهدید اجازه میدهد طیف وسیعی از محمولههای مخرب را مستقر کنند. برخی از مشتریان شناختهشده آن ایویل کورپ، لاکبیت، درایدکس و رزبری رابین هستند.
زنجیرههای حمله معمولاً شامل نمایش هشدارهای جعلی بهروزرسانی مرورگر برای گوگل کروم یا موزیلا فایرفاکس در وبسایتهای قانونی اما آسیبدیده است تا کاربران بیخبر را فریب دهند تا یک جاوااسکریپت مخرب را دانلود کنند که مسئول نصب یک لودر است. این لودر سپس بدافزارهای بیشتری را دریافت میکند.
در بیشتر موارد، این حملات وبسایتهایی را هدف میگیرند که امنیت ضعیفی دارند و از آسیبپذیریهای امنیتی شناختهشده در پلاگینها برای تزریق کد جاوااسکریپتی که طراحی شده تا پاپآپ را نمایش داده و زنجیره آلودگی را فعال کند، سوءاستفاده میکنند.
RomCom (معروف به نبولوس مانتیس، استورم-۰۹۷۸، تروپیکال اسکورپیوس، UNC2596، یا وید ربیسو)، از سوی دیگر، نامی است که به یک عامل تهدید همسو با روسیه اختصاص داده شده و مشخص شده که حداقل از سال ۲۰۲۲ هم در عملیات سایبرجنایی و هم جاسوسی دست دارد.
این عامل تهدید از چندین روش از جمله فیشینگ هدفمند و اکسپلویتهای روز صفر برای نفوذ به شبکههای هدف و استقرار تروجان دسترسی از راه دور همنام خود روی ماشینهای قربانی استفاده میکند. حملات منتشر شده توسط این گروه هک، نهادهای اوکراینی و همچنین سازمانهای دفاعی مرتبط با ناتو را به طور خاص هدف قرار داده است.
در حمله تجزیه و تحلیل شده توسط آرکتیک وولف، محموله بهروزرسانی جعلی به عاملان تهدید اجازه میدهد تا با استفاده از یک شل معکوس که به یک سرور فرمان و کنترل برقرار شده است، دستوراتی روی ماشین آلوده اجرا کنند. این شامل انجام شناسایی و استقرار یک درپشتی پایتون سفارشی با نام رمز VIPERTUNNEL میشود.
همچنین یک لودر DLL مرتبط با RomCom تحویل داده میشود که Mythic Agent را راهاندازی میکند. این مولفه، بخش حیاتی از چارچوب تست نفوذ چندسکویی و پس از بهرهبرداری است که با یک سرور متناظر ارتباط برقرار کرده و از اجرای دستورات، عملیات روی فایلها و سایر قابلیتها پشتیبانی میکند.
اگرچه این حمله در نهایت ناموفق بود و قبل از پیشرفت بیشتر متوقف شد، اما این تحول نشاندهنده علاقه مستعار عامل تهدید RomCom به هدفگیری اوکراین یا نهادهای ارائهدهنده کمک به این کشور است، بدون توجه به اینکه این ارتباط چقدر ممکن است ضعیف باشد.
جیکوب فرس گفت: «فاصله زمانی از آلودگی از طریق [بهروزرسانی جعلی] تا تحویل لودر RomCom کمتر از ۳۰ دقیقه بود. تحویل تنها زمانی انجام میشود که دامنه Active Directory هدف تأیید شود که با مقدار شناختهشده ارائه شده توسط عامل تهدید مطابقت دارد.»
«طبیعت گسترده حملات SocGholish و سرعت نسبی پیشرفت حمله از دسترسی اولیه تا آلودگی، آن را به تهدیدی قدرتمند برای سازمانها در سراسر جهان تبدیل کرده است.»
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





