بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.
سایبرنامه
@cybernameh

پژوهشگران امنیتی شرکت ANY.RUN از شناسایی کمپین پیشرفتهای با نام PhantomEnigma خبر دادهاند که در آن مهاجمان با نفوذ به بیش از ۲۰ وبسایت دولتی برزیل، از زیرساختهای رسمی دولت برای توزیع بدافزار و اجرای حملات هدفمند علیه بانکها و سازمانهای دولتی استفاده کردهاند. این کمپین با بهرهگیری از ایمیلهای معتبر، دامنههای دولتی آلوده و بدافزاری ماژولار، توانسته برای مدت قابلتوجهی از دید بسیاری از راهکارهای امنیتی پنهان بماند.
سوءاستفاده از اعتماد کاربران به زیرساختهای دولتی
زنجیره حمله با ارسال ایمیلهای فیشینگ در قالب ابلاغیههای رسمی پلیس یا اسناد حقوقی آغاز میشود. این پیامها که گاهی از حسابهای ایمیل هکشده دولتی ارسال شدهاند، موفق به عبور از مکانیزمهای احراز هویت ایمیل نظیر SPF، DKIM و DMARC میشوند و ظاهری کاملاً معتبر دارند.
پس از کلیک روی لینک یا اسکن کد QR، قربانی از طریق وبسایتهای دولتی آلوده (.gov.br) یا دامنههای جعلی مشابه به فایل نصب بدافزار هدایت میشود. بررسیها نشان میدهد مهاجمان از وبسایتهای متعلق به شهرداریها، نهادهای امنیت عمومی و سازمانهای دولتی صرفاً بهعنوان زیرساخت انتقال بدافزار استفاده کردهاند.
تکامل PhantomEnigma؛ از تروجان بانکی تا بکدور ماژولار
بر اساس یافتههای ANY.RUN، این کمپین از سال ۲۰۲۵ تاکنون دستخوش تغییرات گستردهای شده است. مهاجمان علاوه بر تغییر روش توزیع، بدافزار خود را نیز از یک ابزار سرقت اطلاعات بانکی به بکدوری ماژولار مبتنی بر Node.js و Inno Setup ارتقا دادهاند که قابلیت اجرای کدهای JavaScript، دریافت دستورات از راه دور و دانلود انواع Payloadهای مخرب را دارد.
این بکدور پس از اجرا اطلاعات سیستم را جمعآوری کرده، مکانیزم ماندگاری ایجاد میکند و در بازههای زمانی مشخص با سرورهای فرماندهی و کنترل (C2) ارتباط برقرار میسازد. همچنین مهاجمان میتوانند بدون تغییر فایل اولیه، در هر زمان بدافزارهای جدیدی مانند Stealer، Loader یا ابزارهای مدیریت از راه دور (RMM) را روی سیستم قربانی اجرا کنند.
زنجیره حمله
روند حمله PhantomEnigma شامل مراحل زیر است:
ارسال ایمیل فیشینگ با ظاهر اسناد رسمی هدایت قربانی از طریق دامنههای دولتی آلوده یا دامنههای جعلی دانلود و اجرای فایل نصب آلوده بارگذاری بکدور از طریق نسخه دستکاریشده یک نرمافزار قانونی برقراری ارتباط با زیرساخت C2 و دریافت دستورات دانلود و اجرای بدافزارهای تکمیلی و سرقت اطلاعات تهدیدی جدی برای بانکها و سازمانهای دولتی
محققان هشدار دادهاند که استفاده از زیرساختهای معتبر دولتی و ایمیلهای احراز هویتشده موجب میشود کاربران و حتی برخی سامانههای امنیتی نسبت به این حملات اعتماد بیشتری داشته باشند. در صورت موفقیت حمله، مهاجمان قادر خواهند بود به اعتبارنامههای کاربران، اطلاعات حساس، سامانههای داخلی و منابع مالی سازمانها دسترسی پیدا کنند.
به گفته پژوهشگران، مقابله با این نوع حملات تنها با تکیه بر اعتبار دامنه یا فهرستهای مسدودسازی امکانپذیر نیست و سازمانها باید از تحلیل رفتاری، شکار تهدید (Threat Hunting) و پایش مداوم زیرساختها برای شناسایی فعالیتهای مشکوک استفاده کنند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بدافزار OkoBot با جعل رابط کاربری Ledger و Trezor، عبارت بازیابی کیف پول کاربران را سرقت میکند
بدافزار OkoBot با تزریق کد به نرمافزارهای رسمی Ledger و Trezor، صفحات جعلی درخواست عبارت بازیابی (Seed Phrase) را نمایش داده و اطلاعات کیف پول کاربران را سرقت میکند.



