در دنیای امروز، تهدیدات سایبری با سرعتی بیسابقه در حال تکامل هستند و مجرمان فضای مجازی با بهرهگیری از تکنیکهای پیشرفته مهندسی اجتماعی، کاربران ناآگاه را هدف قرار میدهند.
تیم امنیتی پادویش بر اساس مشاهدات میدانی، از یک کمپین فیشینگ گسترده خبر داده است که با سرعت بالایی در حال انتشار بدافزار FormBook است.
بدافزار FormBook که از سال ۲۰۱۶ فعالیت خود را آغاز کرده، یکی از شناخته شدهترین تهدیدات در حوزه سرقت اطلاعات محسوب میشود و کسبوکارها را با خطرات سایبری پرهزینه و جدی مانند نفوذ به شبکه، نقض دادهها و سرقت اطلاعات مواجه میسازد. این بدافزار که از پرکاربردترین ابزارهای سرقت اطلاعات در میان مجرمان سایبری است، اکنون در قالب کمپین فیشینگ جدید در حال انتشار است.
کمپین مشاهده شده، با ارسال ایمیلهای جعلی حاوی پیوستهای مخرب، کاربران را فریب میدهد تا فایل آلوده را اجرا کنند. پس از اجرا، زنجیرهای از فعالیتهای مخرب آغاز میشود که در نهایت به سرقت اطلاعات حساس کاربران منجر میگردد.
در ادامه متن، به شرح کلی زنجیره حمله این کمپین پرداخته میشود.
زنجیره عملیات مخرب
🔷 ارسال ایمیل فیشینگ
نفوذگران با طراحی ایمیلهای جعلی و فریبنده، پیوستهای مخرب را برای قربانیان ارسال میکنند. این ایمیلها معمولاً با موضوعات هشداردهنده یا ادعاهای مالی مانند صورتحساب، تاییدیه پرداخت یا هشدار امنیتی طراحی میشوند تا کاربر را به باز کردن فایل پیوست ترغیب کنند.

🔷 اجرای فایل پیوست توسط قربانی
با بهرهگیری از تکنیکهای مهندسی اجتماعی، قربانی فریب میخورد تا فایل پیوست شده به ایمیل را اجرا کند. فایل مخرب معمولاً با پسوندهایی مانند js. و docm. یا xlsm. توزیع میشود.
▪️پس از اجرا، بدافزار خود را در مسیر زیر کپی میکند:
C:\Users\[UserName]\AppData\Local\Microsoft\PhotoEngine\PhotoStudio.js

تصویر ۲. کپی شدن بدافزار در مسیر فوق
▪️همچنین فایلهای DATA و اسکریپتهای PowerShell با نامهای تصادفی در مسیر %TEMP% ایجاد میشوند.

تصویر ۳. ایجاد فایلهای DATA و اسکریپتهای PowerShell با نامهای تصادفی در مسیر فوق
🔷 دریافت بدافزار Stealer از سرور مخرب
FormBook با ارسال یک درخواست شبکه به آدرس http://195[.]177[.]94[.]139/Xloadfile/bin.exe، فایل مخرب جدیدی را از سرور مهاجم دانلود میکند. این فایل حاوی Payload نهایی و قابلیتهای اصلی سرقت اطلاعات است.

تصویر ۴. دریافت Stealer از سرور مخرب
🔷 ایجاد ماندگاری در سیستم
بدافزار برای ماندگاری در سیستم، دو Scheduled Task ایجاد میکند.
- تسک اول با نام
MicrosoftEdgeUpdateCore1cjsmtpmgtiqوظیفه آمادهسازی یک Assembly از نوع NET. و اجرای آن در حافظه را بر عهده دارد (بخش1cjsmtpmgtiqمتناسب با نام اسکریپت ایجاد شده در مرحله قبل تغییر میکند). - تسک دوم با نام
MicrosoftEdgeUpdateTaskCoreبرای اجرای فایلPhotoStudio.jsایجاد میشود.
🔷 سرقت اطلاعات مهم
فایل دانلود شده از سرور مهاجم، با تزریق در پردازه sdiagnhost.exe (مرتبط با عیبیابی ویندوز) و ایجاد ماندگاری در سیستم، اقدام به سرقت اطلاعات حساس قربانی میکند. این اطلاعات شامل رمزهای عبور، کوکیهای مرورگر، اطلاعات کارتهای اعتباری، فایلهای سیستمی و سایر دادههای ارزشمند است.
شاخصهای آلودگی (IOCs)
| نوع | مقدار |
|---|---|
| SHA256 |
727ed537e2e3c8766ab15a1fc77d970a2dd740178fd47c978b9e7a5d2c1e6ac7 23a8568003768b2f4e2fc3bd47a6d6d054c11ce622737d27df4c4f1bb0c28146 |
| IP Address | 195.177.94.139:80 |
| مسیر فایل | C:\Users\%USERNAME%\AppData\Local\Microsoft\PhotoEngine\PhotoStudio.js |
توصیههای امنیتی
- آنتیویروس پادویش با شناسایی و مسدودسازی تهدیدهای مرتبط با این کمپین، از سیستم شما در برابر بدافزارهای چند مرحلهای و سرقت اطلاعات محافظت میکند. برای پیشگیری از آلودگی و افزایش امنیت دستگاههای خود، پادویش را نصب و فعال کنید.
- میتوانید از راهکار Endpoint Detection and Response (EDR) پادویش نیز به منظور شناسایی تهدیدات پیشرفته استفاده کنید.
- از کلیک بر روی لینکها و باز کردن پیوستهای ایمیلهای ناشناس خودداری کنید.
- هویت فرستنده را قبل از باز کردن ایمیلهای حساس بررسی کنید.
- در صورت دریافت ایمیل مشکوک، آن را به تیم IT گزارش دهید.
- سیاستهای امنیتی سختگیرانه برای ایمیلهای ورودی پیادهسازی کنید.
- بهروزرسانیهای امنیتی ویندوز و نرمافزارها را به موقع اعمال کنید.
- آگاهیبخشی امنیتی منظم برای کارکنان برگزار کنید.
