IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

کمپین TerminalFix با کپچای جعلی کلادفلر، بک‌دور تونل معکوس را روی سیستم قربانیان مستقر می‌کند

اخبار داغ فناوری اطلاعات و امنیت شبکه

مایکروسافت جزئیات یک کمپین مهندسی اجتماعی تازه را منتشر کرده که در آن، نسخه‌ای جدید از تکنیک شناخته‌شده ClickFix با نام TerminalFix مورد استفاده قرار می‌گیرد. هدف این کمپین، فریب کاربران برای اجرای یک دستور مخرب در محیط Windows Terminal یا PowerShell است؛ رویکردی که برخلاف نمونه‌های سنتی‌تر، احتمال اجرای موفق اسکریپت‌های پیچیده و چندخطی را به‌طور قابل‌توجهی افزایش می‌دهد.


تفاوت TerminalFix با حملات سنتی ClickFix

پژوهشگران امنیتی مایکروسافت — ساگار پاتیل، سوریاراج ناتاراجان و پاراشاران راقاوان — در تحلیلی که این هفته منتشر شده، توضیح داده‌اند که کمپین‌های سنتی ClickFix معمولاً قربانیان را به سمت پنجره Run ویندوز هدایت می‌کنند، اما کمپین‌های TerminalFix همان تکنیک را به کار می‌گیرند و در عوض کاربران را به سمت Windows Terminal یا PowerShell سوق می‌دهند؛ رویکردی که احتمال اجرای موفق اسکریپت‌های پیچیده و چندخطی را افزایش می‌دهد.

این کمپین که سازمان‌هایی در بخش‌های مختلف را هدف قرار داده، از وب‌سایت‌های به‌خطرافتاده به‌عنوان نقطه شروع استفاده می‌کند تا صفحات جعلی تأیید کپچای کلادفلر را به بازدیدکنندگان ناآگاه نمایش دهد؛ صفحاتی که آن‌ها را ترغیب می‌کنند یک دستور مخرب PowerShell را کپی و اجرا کنند.


زنجیره حمله چندمرحله‌ای و پیچیده

به گفته مایکروسافت، این زنجیره حمله فرایندی پیچیده و چندمرحله‌ای است که از تکنیک‌هایی نظیر DLL Sideloading، استخراج بار مخرب از طریق استگانوگرافی (Steganography)، شناسایی گسترده محیط Active Directory، و یک ایمپلنت اختصاصی تونل معکوس (Reverse-Tunnel) بهره می‌گیرد؛ ایمپلنتی که به مهاجم دسترسی پایدار و سطح شبکه‌ای از طریق دستگاه آلوده اعطا می‌کند.

گام اول: دستور PowerShell و بارگذاری کناری DLL

به‌طور مشخص، دستور PowerShell که به قربانی نمایش داده می‌شود، طراحی شده تا یک فایل فشرده ZIP را دانلود کند که حاوی یک فایل باینری قانونی به نام LockScreenContentServer.exe و یک فایل DLL مخرب به نام dui70.dll است؛ ترکیبی که برای آغاز یک حمله DLL Sideloading به کار می‌رود. در این تکنیک، مهاجم از یک برنامه قانونی و امضاشده سوءاستفاده می‌کند تا فایل DLL مخرب خود را در کنار آن اجرا کند و به این ترتیب، از شناسایی توسط بسیاری از ابزارهای امنیتی سنتی عبور کند.

گام دوم: استخراج بار مخرب از تصاویر PNG

فایل DLL بارگذاری‌شده، وظیفه بازیابی بارهای مخرب مرحله بعد را بر عهده دارد که درون تصاویر PNG پنهان شده و از دامنه‌های خارجی («bestsocialmedianewspapper[.]com» یا «offlineupdater[.]com») دریافت می‌شوند. این DLL همچنین ماندگاری خود را از طریق کلیدهای Registry Run و وظایف زمان‌بندی‌شده (Scheduled Tasks) برقرار می‌کند، شناسایی دامنه را انجام می‌دهد و در نهایت یک ایمپلنت فرماندهی و کنترل (C2) مبتنی بر پایتون با قابلیت تونل معکوس را مستقر می‌کند.


بک‌دور client.py؛ دروازه‌ای به شبکه داخلی سازمان

این بک‌دور که با نام فایل client.py شناسایی شده، قابلیت تونل‌زنی ترافیک دلخواه TCP را به سمت زیرساخت تحت کنترل مهاجم («gitnow[.]dev:443») از طریق یک کانال رمزنگاری‌شده WebSocket دارد. این ویژگی، به سرور فرماندهی و کنترل اجازه می‌دهد به هر میزبانی که از شبکه قربانی قابل‌مشاهده باشد، دسترسی پیدا کند؛ یعنی مهاجم عملاً از طریق دستگاه آلوده اولیه، به یک نقطه ورود کامل به شبکه داخلی سازمان دست می‌یابد.

مرحله شناسایی: نقشه‌برداری کامل از شبکه داخلی

مرحله شناسایی (Reconnaissance) این کمپین شامل گام‌های زیر است:

  • جمع‌آوری متادیتای سیستم
  • کشف روابط اعتماد دامنه (Domain Trust Discovery)، فهرست‌برداری از مدیران دامنه (Domain Admin Enumeration)، و جست‌وجوی کاربران و رایانه‌های Active Directory
  • Ping کردن سرورهای نام‌دهی (Named Servers) برای ترسیم توپولوژی شبکه داخلی

علاوه بر این، مهاجمان یک حلقه پایدار نظارت بر فایل در PowerShell نیز مستقر می‌کنند که یک فایل متنی را برای دریافت دستورات جدید رصد می‌کند، دستورات دریافتی را از طریق Invoke-Expression اجرا کرده و نتایج را در یک فایل خروجی می‌نویسد.


چرا مایکروسافت این کمپین را «بسیار خطرناک» می‌داند؟

مایکروسافت در گزارش خود تأکید کرده این نوع نفوذ به‌طور خاص خطرناک است، چراکه به مهاجمان دسترسی مستقیمی به شبکه داخلی یک سازمان، از طریق تونل معکوس، ارائه می‌دهد. به گفته این شرکت، قابلیت‌های شناسایی و تونل معکوس مشاهده‌شده می‌تواند به مهاجم اجازه دهد سامانه‌های بیشتری را از یک میزبان به‌خطرافتاده شناسایی و به آن‌ها دسترسی پیدا کند.

مایکروسافت هشدار داده چنین دسترسی‌ای می‌تواند بیشتر مورد سوءاستفاده قرار گیرد؛ از افزایش سطح دسترسی (Privilege Escalation) و غیرفعال‌سازی کنترل‌های امنیتی گرفته تا استخراج داده‌های حساس و استقرار باج‌افزار. همین موضوع باعث می‌شود TerminalFix به یک تهدید جدی برای محیط‌های سازمانی تبدیل شود.


توصیه‌های مایکروسافت برای کاهش این تهدید

به سازمان‌ها توصیه شده اقدامات زیر را در اولویت قرار دهند:

  • محدودسازی اجرای PowerShell و پنجره Run برای کاربران عادی از طریق ابزارهایی مانند AppLocker، Application Control for Windows یا Group Policy
  • در صورت عدم نیاز، مسدودسازی یا حسابرسی پنجره Run ویندوز (میانبر Win+R)
  • پایش شاخص‌های حمله DLL Sideloading
  • آموزش کارکنان برای شناسایی و هوشیاری در برابر حملات از نوع ClickFix
  • فعال‌سازی قابلیت ثبت لاگ بلوک اسکریپت PowerShell (PowerShell Script Block Logging) برای شناسایی و تحلیل دستورات مبهم‌سازی‌شده یا کدگذاری‌شده

چرا این کمپین اهمیت دارد؟

ظهور TerminalFix بار دیگر نشان می‌دهد تکنیک‌های مهندسی اجتماعی مبتنی بر ClickFix همچنان در حال تکامل هستند و مهاجمان به‌طور مستمر در تلاش‌اند تا احتمال موفقیت این کمپین‌ها را افزایش دهند. هدایت قربانیان به سمت محیط‌های قدرتمندتری مانند Windows Terminal یا PowerShell، به‌جای پنجره ساده Run، به مهاجمان اجازه می‌دهد اسکریپت‌های پیچیده‌تر و چندمرحله‌ای‌تری را اجرا کنند؛ رویکردی که پیچیدگی کل زنجیره حمله، از بارگذاری کناری DLL گرفته تا استقرار یک بک‌دور تونل معکوس اختصاصی، را ممکن می‌سازد.

استفاده از تکنیک استگانوگرافی برای پنهان‌سازی بار مخرب درون تصاویر PNG نیز نشان‌دهنده تلاش آگاهانه مهاجمان برای دور زدن ابزارهای امنیتی سنتی است که معمولاً چنین فایل‌هایی را به‌عنوان محتوای بی‌خطر در نظر می‌گیرند. ترکیب این تکنیک‌ها با یک ایمپلنت اختصاصی تونل معکوس، سطح پیچیدگی و تخصص فنی این کمپین را به‌وضوح فراتر از حملات معمول ClickFix قرار می‌دهد.


جمع‌بندی

کمپین TerminalFix، نمونه‌ای گویا از تکامل مستمر تکنیک‌های مهندسی اجتماعی در فضای امنیت سایبری است؛ جایی که مهاجمان به‌جای تکیه بر روش‌های ساده و شناخته‌شده، به‌طور مداوم در حال بازطراحی رویکردهای خود برای افزایش نرخ موفقیت حملات هستند. ترکیب فریب کاربر از طریق کپچای جعلی با زنجیره‌ای پیچیده از تکنیک‌های فنی پیشرفته — از بارگذاری کناری DLL گرفته تا تونل معکوس مبتنی بر WebSocket — نشان می‌دهد سازمان‌ها باید علاوه بر آموزش مستمر کارکنان، کنترل‌های فنی سخت‌گیرانه‌تری روی محیط‌های اجرایی حساسی مانند PowerShell و Windows Terminal اعمال کنند تا از تبدیل شدن یک کلیک ساده به یک نفوذ کامل شبکه‌ای جلوگیری شود.

برچسب ها: DLL Sideloading, TerminalFix, امنیت_اطلاعات, امنیت_سایبری, Credentials, Cyberattack, cybersecurity, news, steganography

چاپ ایمیل