امنیت سایبری و شبکه

کمین در لباس نرم‌افزار؛ تحلیل تکنیکال حمله مهندسی اجتماعی با بهره‌گیری از ScreenConnect

در ماه مهر ۱۴۰۳، محققان امنیتی در شرکت Allure Security پرده از یک کارزار سایبری پیچیده برداشتند که در آن مهاجمان با سوءاستفاده از هوش مصنوعی مولد و ابزارهای مدیریت از راه دور، اقدام به نفوذ به زیرساخت‌های مالی و منابع انسانی سازمان‌های بزرگ آمریکایی کرده‌اند. این حمله با تکیه بر جعل اپلیکیشن‌های دسکتاپ برای پلتفرم‌های ابری، چالش‌های امنیتی نوینی را در حوزه تشخیص تهدیدات مبتنی بر مهندسی اجتماعی مطرح کرده است.

مهندسی جعل: استفاده از Lovable برای فریب کاربران

هسته اصلی این حمله بر پایه ایجاد صفحات فرود (Landing Pages) متقاعدکننده استوار است. مهاجمان با استفاده از پلتفرم Lovable، که یک ابزار مبتنی بر هوش مصنوعی برای توسعه سریع وب‌سایت است، وب‌سایت‌هایی دقیقاً مشابه برندهای معتبر سیستم‌های حقوق و دستمزد طراحی کردند. نکته کلیدی این است که این پلتفرم‌های قانونی، عمدتاً مبتنی بر مرورگر هستند و کلاینت دسکتاپ ندارند. مهاجمان با اضافه کردن دکمه‌ای تحت عنوان «دانلود اپلیکیشن دسکتاپ» در وب‌سایت‌های جعلی، کاربران را ترغیب به نصب یک فایل اجرایی مخرب می‌کنند. از آنجا که هیچ نسخه رسمی دسکتاپی برای این سرویس‌ها وجود ندارد، کاربران مرجع مقایسه‌ای برای تشخیص صحت نرم‌افزار نداشته و به سادگی فریب می‌خورند.

تکنیک «Living off the Land» با ابزارهای قانونی

یکی از ظریف‌ترین جنبه‌های این حمله، استفاده از زیرساخت‌های کاملاً قانونی برای توزیع بدافزار است. فایل اجرایی از طریق GitHub Releases میزبانی می‌شود. از آنجایی که گیت‌هاب یک پلتفرم معتبر برای توسعه‌دهندگان است، بسیاری از راهکارهای امنیتی و فایروال‌ها، ترافیک ورودی از این دامنه را مسدود نمی‌کنند. علاوه بر این، ابزاری که نصب می‌شود، نسخه دستکاری‌شده‌ای از ScreenConnect است. این نرم‌افزار خود یک ابزار مدیریت از راه دور قانونی برای تیم‌های پشتیبانی فنی است و چون ذاتاً بدافزار نیست، آنتی‌ویروس‌ها و سیستم‌های EDR (Endpoint Detection and Response) به سختی می‌توانند ماهیت مخرب آن را تشخیص دهند.

تحلیل معماری نفوذ و دسترسی غیرمجاز

  • نوع حمله: مهندسی اجتماعی و استفاده سوء از ابزارهای دسترسی از راه دور (RAT).
  • ابزار اصلی: نسخه سفارشی‌سازی شده ScreenConnect.
  • مکانیزم اجرا: حالت دسترسی بدون نظارت (Unattended Access).
  • مخفی‌سازی: حذف بنرهای هشداردهنده، آیکون سینی سیستم (System Tray) و اعلان‌های اتصال.
  • هدف احتمالی: سرقت مالی از طریق تغییر مسیر پرداخت‌های حقوق و دستمزد (Wire Fraud).

در پیکربندی این نسخه از ScreenConnect، پارامترهای راه‌اندازی به گونه‌ای تغییر یافته‌اند که تمامی نشانه‌های بصری فعالیت نرم‌افزار برای کاربر قربانی غیرفعال شده است. در نتیجه، مهاجم بدون آنکه کاربر متوجه شود، کنترل کامل سیستم را در دست می‌گیرد. با توجه به اینکه قربانیان احتمالی این حمله، کارکنان بخش مالی و منابع انسانی هستند، دسترسی به سیستم آن‌ها می‌تواند منجر به نشت داده‌های حساس و در نهایت دست‌کاری در فرآیندهای مالی شرکت شود.

توصیه‌های امنیتی و راهکارهای مقابله

برای مقابله با چنین حملاتی، تیم‌های امنیتی باید استراتژی‌های زیر را در اولویت قرار دهند:

  • آموزش کاربران: به کارکنان یادآوری کنید که هرگز نرم‌افزاری را که خارج از کانال‌های رسمی توزیع نرم‌افزار شرکت (مثل پورتال‌های مدیریت متمرکز یا مخازن داخلی) ارائه می‌شود، دانلود نکنند.
  • بررسی مدل سرویس‌دهی: اگر سرویس مورد استفاده شرکت شما تحت وب است، از وجود یا عدم وجود نسخه دسکتاپ آن اطمینان حاصل کنید.
  • پایش ترافیک شبکه: استفاده از ابزارهایی برای شناسایی ترافیک‌های غیرعادی به سمت سرورهای ConnectWise یا سایر ابزارهای دسترسی از راه دور در سیستم‌هایی که نیازی به آن‌ها ندارند.
  • اعمال محدودیت در اجرای فایل‌های اجرایی: استفاده از قابلیت AppLocker یا ابزارهای کنترل دسترسی برای جلوگیری از اجرای فایل‌هایی که توسط توسعه‌دهندگان غیرمجاز امضا شده‌اند.

در نهایت، این حمله یادآوری می‌کند که حتی معتبرترین زیرساخت‌ها و ابزارهای قانونی می‌توانند در دست مهاجمان به سلاحی علیه امنیت سازمان تبدیل شوند.

📌 منبع و مطالعه بیشتر: TechRadar: Hackers build fake desktop apps to trick victims into handing over access
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای