در ماه مهر ۱۴۰۳، محققان امنیتی در شرکت Allure Security پرده از یک کارزار سایبری پیچیده برداشتند که در آن مهاجمان با سوءاستفاده از هوش مصنوعی مولد و ابزارهای مدیریت از راه دور، اقدام به نفوذ به زیرساختهای مالی و منابع انسانی سازمانهای بزرگ آمریکایی کردهاند. این حمله با تکیه بر جعل اپلیکیشنهای دسکتاپ برای پلتفرمهای ابری، چالشهای امنیتی نوینی را در حوزه تشخیص تهدیدات مبتنی بر مهندسی اجتماعی مطرح کرده است.
مهندسی جعل: استفاده از Lovable برای فریب کاربران
هسته اصلی این حمله بر پایه ایجاد صفحات فرود (Landing Pages) متقاعدکننده استوار است. مهاجمان با استفاده از پلتفرم Lovable، که یک ابزار مبتنی بر هوش مصنوعی برای توسعه سریع وبسایت است، وبسایتهایی دقیقاً مشابه برندهای معتبر سیستمهای حقوق و دستمزد طراحی کردند. نکته کلیدی این است که این پلتفرمهای قانونی، عمدتاً مبتنی بر مرورگر هستند و کلاینت دسکتاپ ندارند. مهاجمان با اضافه کردن دکمهای تحت عنوان «دانلود اپلیکیشن دسکتاپ» در وبسایتهای جعلی، کاربران را ترغیب به نصب یک فایل اجرایی مخرب میکنند. از آنجا که هیچ نسخه رسمی دسکتاپی برای این سرویسها وجود ندارد، کاربران مرجع مقایسهای برای تشخیص صحت نرمافزار نداشته و به سادگی فریب میخورند.
تکنیک «Living off the Land» با ابزارهای قانونی
یکی از ظریفترین جنبههای این حمله، استفاده از زیرساختهای کاملاً قانونی برای توزیع بدافزار است. فایل اجرایی از طریق GitHub Releases میزبانی میشود. از آنجایی که گیتهاب یک پلتفرم معتبر برای توسعهدهندگان است، بسیاری از راهکارهای امنیتی و فایروالها، ترافیک ورودی از این دامنه را مسدود نمیکنند. علاوه بر این، ابزاری که نصب میشود، نسخه دستکاریشدهای از ScreenConnect است. این نرمافزار خود یک ابزار مدیریت از راه دور قانونی برای تیمهای پشتیبانی فنی است و چون ذاتاً بدافزار نیست، آنتیویروسها و سیستمهای EDR (Endpoint Detection and Response) به سختی میتوانند ماهیت مخرب آن را تشخیص دهند.
تحلیل معماری نفوذ و دسترسی غیرمجاز
- نوع حمله: مهندسی اجتماعی و استفاده سوء از ابزارهای دسترسی از راه دور (RAT).
- ابزار اصلی: نسخه سفارشیسازی شده ScreenConnect.
- مکانیزم اجرا: حالت دسترسی بدون نظارت (Unattended Access).
- مخفیسازی: حذف بنرهای هشداردهنده، آیکون سینی سیستم (System Tray) و اعلانهای اتصال.
- هدف احتمالی: سرقت مالی از طریق تغییر مسیر پرداختهای حقوق و دستمزد (Wire Fraud).
در پیکربندی این نسخه از ScreenConnect، پارامترهای راهاندازی به گونهای تغییر یافتهاند که تمامی نشانههای بصری فعالیت نرمافزار برای کاربر قربانی غیرفعال شده است. در نتیجه، مهاجم بدون آنکه کاربر متوجه شود، کنترل کامل سیستم را در دست میگیرد. با توجه به اینکه قربانیان احتمالی این حمله، کارکنان بخش مالی و منابع انسانی هستند، دسترسی به سیستم آنها میتواند منجر به نشت دادههای حساس و در نهایت دستکاری در فرآیندهای مالی شرکت شود.
توصیههای امنیتی و راهکارهای مقابله
برای مقابله با چنین حملاتی، تیمهای امنیتی باید استراتژیهای زیر را در اولویت قرار دهند:
- آموزش کاربران: به کارکنان یادآوری کنید که هرگز نرمافزاری را که خارج از کانالهای رسمی توزیع نرمافزار شرکت (مثل پورتالهای مدیریت متمرکز یا مخازن داخلی) ارائه میشود، دانلود نکنند.
- بررسی مدل سرویسدهی: اگر سرویس مورد استفاده شرکت شما تحت وب است، از وجود یا عدم وجود نسخه دسکتاپ آن اطمینان حاصل کنید.
- پایش ترافیک شبکه: استفاده از ابزارهایی برای شناسایی ترافیکهای غیرعادی به سمت سرورهای ConnectWise یا سایر ابزارهای دسترسی از راه دور در سیستمهایی که نیازی به آنها ندارند.
- اعمال محدودیت در اجرای فایلهای اجرایی: استفاده از قابلیت AppLocker یا ابزارهای کنترل دسترسی برای جلوگیری از اجرای فایلهایی که توسط توسعهدهندگان غیرمجاز امضا شدهاند.
در نهایت، این حمله یادآوری میکند که حتی معتبرترین زیرساختها و ابزارهای قانونی میتوانند در دست مهاجمان به سلاحی علیه امنیت سازمان تبدیل شوند.