حمله پیچیده فیشینگ علیه بزرگترین بانک اوکراین
به گزارش کارگروه حملات سایبری سایبربان؛ یک کمپین فیشینگ جدید که توسط گروه تهدید با انگیزه مالی «UAC-0006» ترتیب داده شده، مشتریان «PrivatBank»، بزرگترین مؤسسه مالی دولتی اوکراین را هدف قرار داده است.
تحلیلگران امنیت سایبری «CloudSEK» یک حمله مداوم را شناسایی کردند که از آرشیوهای محافظت شده با رمز عبور حاوی فایلهای مخرب جاوا اسکریپت، «VBScript» یا «LNK» برای فرار از شناسایی استفاده میکند.
روشها و بارهای حمله
کارشناسان اعلام کردند که UAC-0006 از نوامبر 2024، فریبهای فیشینگ با مضمون پرداخت را به کار میگیرد و از موارد زیر استفاده میکند:
• پیوستهای ایمیل مخرب که به صورت فاکتور پنهان شدهاند.
• فایلهای جاوا اسکریپت و VBScript که دستورات پاورشِل (PowerShell) را اجرا میکنند.
• بدافزار «SmokeLoader» برای ارتباطات فرماندهی و کنترل (C2).
این تکنیکها دسترسی غیرمجاز، اجرای بار و کنترل مداوم سیستمهای در معرض خطر را تسهیل میکنند.
آخرین حمله با یک ایمیل فیشینگ حاوی یک فایل زیپ یا RAR محافظت شده با رمز عبور آغاز میشود. پس از باز شدن، فایل جاوا اسکریپت یا «VBScript» استخراج شده، مجموعهای از فرآیندها را آغاز میکند که کدهای مخرب را به باینریهای قانونی ویندوز تزریق میکند.
تکامل تاکتیکی و اسناد
تحلیلهای پزشکی قانونی اخیر نشان میدهد که UAC-0006 فایلهای LNK را به عنوان یک بردار حمله جدید، بازتاب تاکتیکهایی که قبلاً با «FIN7»، گروه تهدید دائمی پیشرفته روسی (APT) مرتبط بود، پذیرفته است.
این تغییرات حاکی از همپوشانی عملیاتی با «EmpireMonkey» و «Carbanak» است که هر 2 به جرم سایبری مالی معروف هستند. استفاده از پاورشِل، تزریق فرآیند و تکنیکهای ارتباطی غیراستاندارد فرماندهی و کنترل با شیوههای عملیاتی تاریخی گروه هماهنگ است.
کمپینهای فیشینگ چندین خطر از جمله به خطر انداختن دادهها را به همراه دارند که به دنبال آن اعتبار و اطلاعات مالی سرقت شده میتوانند برای کلاهبرداری استفاده یا در وب تاریک فروخته شوند. همچنین برداشت اعتبار را تسهیل میکند، زیرا دسترسی غیرمجاز به حسابهای بانکی و شرکتی را امکانپذیر میکند.
علاوه بر این، PrivatBank و سایر نهادهایی که در ایمیلهای فیشینگ جعل هویت میشوند، ممکن است به اعتبارشان آسیب وارد شود. جعل هویت ارائه دهندگان خدمات مالی، خطرات پایین دستی را در زنجیره تأمین افزایش میدهد.
راهبردهای پیشنهادی برای کاهش خطرات
برای مقابله با این تهدیدات، کارشناسان امنیت سایبری موارد زیر را توصیه کردند:
• مسدود کردن نشانگرهای مخرب: نشانیهای وب، آیپیها و هش فایلهای مرتبط با UAC-0006 را رصد و فهرست کنید.
• آموزش آگاهی از امنیت: به کارکنان آموزش دهید تا تلاشهای فیشینگ را شناسایی کنند.
• اقدامات واکنش به حادثه: پروتکلهایی را برای شناسایی و کاهش حملات قبل از وقوع آسیب ایجاد کنید.
تکامل مداوم UAC-0006 بر پیچیدگی روزافزون گروههای جرایم سایبری با انگیزه مالی تأکید دارد. هوشیاری، راهبردهای دفاعی پیشگیرانه و آگاهی کاربران در کاهش این تهدیدات حیاتی است.