هشدار امنیتی: کمپین گسترده فیشینگ برای توزیع بدافزار FormBook

هشدار بدافزاری

در دنیای امروز، تهدیدات سایبری با سرعتی بی‌سابقه در حال تکامل هستند و مجرمان فضای مجازی با بهره‌گیری از تکنیک‌های پیشرفته مهندسی اجتماعی، کاربران ناآگاه را هدف قرار می‌دهند.

تیم امنیتی پادویش بر اساس مشاهدات میدانی، از یک کمپین فیشینگ گسترده خبر داده است که با سرعت بالایی در حال انتشار بدافزار FormBook است.

بدافزار FormBook که از سال ۲۰۱۶ فعالیت خود را آغاز کرده، یکی از شناخته‌ شده‌ترین تهدیدات در حوزه سرقت اطلاعات محسوب می‌شود و کسب‌وکارها را با خطرات سایبری پرهزینه‌ و جدی مانند نفوذ به شبکه، نقض داده‌ها و سرقت اطلاعات مواجه می‌سازد. این بدافزار که از پرکاربردترین ابزارهای سرقت اطلاعات در میان مجرمان سایبری است، اکنون در قالب کمپین فیشینگ جدید در حال انتشار است. 

کمپین مشاهده شده، با ارسال ایمیل‌های جعلی حاوی پیوست‌های مخرب، کاربران را فریب می‌دهد تا فایل آلوده را اجرا کنند. پس از اجرا، زنجیره‌ای از فعالیت‌های مخرب آغاز می‌شود که در نهایت به سرقت اطلاعات حساس کاربران منجر می‌گردد.

در ادامه متن، به شرح کلی زنجیره حمله این کمپین پرداخته می‌شود.


زنجیره عملیات مخرب

🔷 ارسال ایمیل فیشینگ

نفوذگران با طراحی ایمیل‌های جعلی و فریبنده، پیوست‌های مخرب را برای قربانیان ارسال می‌کنند. این ایمیل‌ها معمولاً با موضوعات هشداردهنده یا ادعاهای مالی مانند صورت‌‌حساب، تاییدیه پرداخت یا هشدار امنیتی طراحی می‌شوند تا کاربر را به باز کردن فایل پیوست ترغیب کنند.

ایمیل فیشینگ حاوی اسکریپت مخرب به قربانی
تصویر ۱. نمونه‌ای از ایمیل فیشینگ حاوی اسکریپت مخرب
🔷 اجرای فایل پیوست توسط قربانی

با بهره‌گیری از تکنیک‌های مهندسی اجتماعی، قربانی فریب می‌خورد تا فایل پیوست شده به ایمیل را اجرا کند. فایل مخرب معمولاً با پسوندهایی مانند js. و docm. یا xlsm. توزیع می‌شود.

▪️پس از اجرا، بدافزار خود را در مسیر زیر کپی می‌کند:

C:\Users\[UserName]\AppData\Local\Microsoft\PhotoEngine\PhotoStudio.js

بدافزار خود را در مسیر زیر کپی می کند

تصویر ۲. کپی شدن بدافزار در مسیر فوق

▪️همچنین فایل‌های DATA و اسکریپت‌های PowerShell با نام‌های تصادفی در مسیر %TEMP% ایجاد می‌شوند.

فایلهای DATA و اسکریپت PowersSell با نام ها تصادفی در مسیر %TEMP%

تصویر ۳. ایجاد فایل‌های DATA و اسکریپت‌های PowerShell با نام‌های تصادفی در مسیر فوق

🔷 دریافت بدافزار Stealer از سرور مخرب

FormBook با ارسال یک درخواست شبکه به آدرس http://195[.]177[.]94[.]139/Xloadfile/bin.exe، فایل مخرب جدیدی را از سرور مهاجم دانلود می‌کند. این فایل حاوی Payload نهایی و قابلیت‌های اصلی سرقت اطلاعات است.

net

تصویر ۴. دریافت Stealer از سرور مخرب

🔷 ایجاد ماندگاری در سیستم

بدافزار برای ماندگاری در سیستم، دو Scheduled Task ایجاد می‌کند.

  • تسک اول با نام MicrosoftEdgeUpdateCore1cjsmtpmgtiq وظیفه آماده‌سازی یک Assembly از نوع NET. و اجرای آن در حافظه را بر عهده دارد (بخش 1cjsmtpmgtiq متناسب با نام اسکریپت ایجاد شده در مرحله قبل تغییر می‌کند).
  • تسک دوم با نام MicrosoftEdgeUpdateTaskCore برای اجرای فایل PhotoStudio.js ایجاد می‌شود.
🔷 سرقت اطلاعات مهم

فایل دانلود شده از سرور مهاجم، با تزریق در پردازه sdiagnhost.exe (مرتبط با عیب‌یابی ویندوز) و ایجاد ماندگاری در سیستم، اقدام به سرقت اطلاعات حساس قربانی می‌کند. این اطلاعات شامل رمزهای عبور، کوکی‌های مرورگر، اطلاعات کارت‌های اعتباری، فایل‌های سیستمی و سایر داده‌های ارزشمند است.


شاخص‌های آلودگی (IOCs)

نوع مقدار
SHA256

727ed537e2e3c8766ab15a1fc77d970a2dd740178fd47c978b9e7a5d2c1e6ac7

23a8568003768b2f4e2fc3bd47a6d6d054c11ce622737d27df4c4f1bb0c28146

IP Address 195.177.94.139:80
مسیر فایل C:\Users\%USERNAME%\AppData\Local\Microsoft\PhotoEngine\PhotoStudio.js

توصیه‌های امنیتی

  • آنتی‌ویروس پادویش با شناسایی و مسدودسازی تهدیدهای مرتبط با این کمپین، از سیستم شما در برابر بدافزارهای چند مرحله‌ای و سرقت اطلاعات محافظت می‌کند. برای پیشگیری از آلودگی و افزایش امنیت دستگاه‌های خود، پادویش را نصب و فعال کنید.
  • می‌توانید از راهکار Endpoint Detection and Response (EDR) پادویش نیز به منظور شناسایی تهدیدات پیشرفته استفاده کنید.
  • از کلیک بر روی لینک‌ها و باز کردن پیوست‌های ایمیل‌های ناشناس خودداری کنید.
  • هویت فرستنده را قبل از باز کردن ایمیل‌های حساس بررسی کنید.
  • در صورت دریافت ایمیل مشکوک، آن را به تیم IT گزارش دهید.
  • سیاست‌های امنیتی سخت‌گیرانه برای ایمیل‌های ورودی پیاده‌سازی کنید.
  • به‌روزرسانی‌های امنیتی ویندوز و نرم‌افزارها را به‌ موقع اعمال کنید.
  • آگاهی‌بخشی امنیتی منظم برای کارکنان برگزار کنید.