موج جدید فیشینگ Ghost، سدهای سنتی امنیت ایمیل را دور میزند
کمپین جدید EvilTokens با استفاده از تکنیک Ghost Phishing، محتوای صفحات فیشینگ را تا زمان اجرا در مرورگر پنهان کرده و بسیاری از سامانههای سنتی امنیت ایمیل را دور میزند.
سایبرنامه
@cybernameh

یک کمپین جدید با نام EvilTokens که سازمانها و شرکتهای مختلف در آمریکا و اروپا را هدف قرار داده، از تکنیکی نوین با عنوان Ghost Phishing (فیشینگ شبح) استفاده میکند. در این روش، صفحه مخرب تا زمانی که در مرورگر قربانی رمزگشایی نشود، کاملاً پنهان باقی میماند و همین موضوع باعث میشود بسیاری از راهکارهای سنتی امنیت ایمیل و بررسی لینکها قادر به شناسایی آن نباشند.
برای مدیران امنیت، این تهدید اهمیت بالایی دارد؛ زیرا ابزارهای متداول بررسی URL ممکن است لینک را کاملاً سالم تشخیص دهند، در حالی که مهاجم همزمان به حساب Microsoft 365 قربانی دسترسی پیدا کرده و اطلاعات حساس سازمان را به خطر انداخته باشد.
ایمیل سالم به نظر میرسد، اما حمله در مرورگر آغاز میشود
کمپین EvilTokens نشان میدهد که یک لینک فیشینگ میتواند در بررسیهای اولیه کاملاً بیخطر به نظر برسد، اما پس از باز شدن در مرورگر، منجر به تصاحب حساب Microsoft 365 شود.
این حمله از تکنیک Microsoft Device Code Phishing بهره میبرد. در این روش، قربانی وارد فرآیند کاملاً معتبر ورود مایکروسافت میشود و بدون آنکه متوجه باشد، دسترسی به حساب خود را برای مهاجم تأیید میکند؛ بنابراین مهاجم نیازی به سرقت مستقیم رمز عبور ندارد.
مهاجمان محتوای صفحه فیشینگ را با الگوریتم AES-GCM رمزگذاری میکنند. این محتوا تنها پس از باز شدن صفحه در مرورگر، رمزگشایی شده و در DOM نمایش داده میشود. در نتیجه، ابزارهای سنتی که فقط پاسخ اولیه سرور یا آدرس URL را بررسی میکنند، محتوای واقعی نمایش دادهشده به کاربر را مشاهده نمیکنند.
این شکاف امنیتی میتواند پیامدهای زیر را به همراه داشته باشد:
افزایش زمان در اختیار مهاجم برای تصاحب حساب Microsoft 365 تأخیر در شناسایی و مهار حمله دسترسی غیرمجاز به ایمیلها، فایلها و سرویسهای ابری سازمان افزایش هشدارهای مبهم و ارجاع آنها به تحلیلگران ارشد افزایش زمان و هزینه بررسی رخدادها دشوار شدن شناسایی و مسدودسازی زیرساختهای مرتبط با حمله تحلیل حمله در محیط Sandbox
محققان اعلام کردهاند که تمامی مراحل این حمله در محیط Interactive Sandbox شرکت ANY.RUN قابل مشاهده بوده است. این محیط امکان مشاهده رفتار واقعی صفحه پس از رمزگشایی در مرورگر را فراهم میکند و تحلیلگران میتوانند محتوای نمایش دادهشده، تغییرات DOM، درخواستهای HTTP و فرآیند Device Code را بهطور کامل بررسی کنند.
بیشترین اهداف حملات
بر اساس دادههای اطلاعات تهدید ANY.RUN، این کمپین عمدتاً سازمانهای فعال در حوزههای زیر را هدف قرار داده است:
فناوری اطلاعات صنایع تولیدی آموزش بانکداری شرکتهای مشاوره خدمات مالی ارائهدهندگان خدمات امنیت مدیریتشده (MSSP)
همچنین دادههای جمعآوریشده از بیش از ۱۵ هزار سازمان نشان میدهد میزان مواجهه با حملات فیشینگ در سال ۲۰۲۶ به سطح قابلتوجهی رسیده است:
شرکتهای مشاوره: ۷۵.۶٪ خدمات مالی: ۷۲.۸٪ صنایع تولیدی: ۷۱.۹٪ فناوری: ۶۷.۹٪ بانکداری: ۶۶.۷٪ MSSPها: ۶۶.۱٪
در چنین شرایطی، تنها تصاحب یک حساب Microsoft 365 میتواند به افشای اطلاعات حساس، حملات Business Email Compromise (BEC)، کلاهبرداریهای مالی و هزینههای سنگین پاسخگویی به رخداد منجر شود.
مشاهده حمله در سطح مرورگر
ANY.RUN تأکید میکند که مؤثرترین راه برای شناسایی Ghost Phishing، اجرای لینکهای مشکوک در یک Sandbox مجهز به قابلیت تحلیل رفتار مرورگر است.
در این محیط، تحلیلگران میتوانند:
تغییرات لحظهای DOM پس از رمزگشایی صفحه را مشاهده کنند. درخواستهای HTTP و ارتباطات Fetch/XHR را بررسی کنند. مسیر کامل Device Code تا API مربوطه را رهگیری کنند. دامنهها، هش فایلها، Endpointها و سایر شاخصهای نفوذ (IOC) را استخراج کنند.
به این ترتیب، بدون نیاز به بازسازی دستی حمله، تمامی شواهد لازم برای شناسایی، مهار و توسعه قوانین تشخیص در اختیار تیم امنیت قرار میگیرد.
تسریع فرآیند پاسخگویی
پس از پایان تحلیل، ANY.RUN بهصورت خودکار گزارشی شامل خلاصه مبتنی بر هوش مصنوعی، رفتار مشاهدهشده، شاخصهای نفوذ و پیشنهادهای پاسخگویی تولید میکند. این گزارش انتقال پرونده از تحلیلگران سطح اول (Tier 1) به تحلیلگران ارشد (Tier 2) را سریعتر کرده و زمان لازم برای مهار حمله را کاهش میدهد.
جمعبندی
کمپین EvilTokens نشان میدهد که فیشینگ مدرن دیگر تنها در ایمیل یا لینک اولیه خلاصه نمیشود. در حملات Ghost Phishing، محتوای واقعی تا زمان اجرای آن در مرورگر پنهان باقی میماند و همین موضوع بسیاری از سامانههای سنتی امنیت ایمیل را دور میزند.
برای مقابله با این تهدید، سازمانها باید علاوه بر بررسی ایمیل و URL، از راهکارهایی استفاده کنند که رفتار صفحات وب را در سطح مرورگر تحلیل کرده و شواهد کامل حمله را پیش از گسترش آن در اختیار تیم امنیت قرار دهند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

اوکراین: سرویسهای اطلاعاتی روسیه با پیامهای جعلی پشتیبانی، حسابهای پیامرسان مقامات را هدف قرار دادند
سازمان امنیت اوکراین از شناسایی یک کمپین جاسوسی سایبری منتسب به روسیه خبر داد که با ارسال پیامهای جعلی پشتیبانی، حسابهای پیامرسان مقامات و کاربران را هدف قرار داده است.



