کمیته رکن چهارم – یک گروه تهدید با شناسه UNC6692 با استفاده از مهندسی اجتماعی پیشرفته، کاربران سازمانی را فریب داده و بدافزار چندبخشی Snow را برای نفوذ به شبکهها و سرقت دادههای حساس مستقر میکند. این حملات با سناریوهای فریبنده و چندمرحلهای آغاز شده و به دسترسی کامل به زیرساختهای سازمانی منجر میشوند.

به گزارش کمیته رکن چهارم، این عملیات با ارسال حجم زیادی از ایمیلها برای ایجاد فشار روانی آغاز شده و سپس مهاجمان از طریق تماس در Microsoft Teams، خود را بهعنوان پشتیبانی فنی معرفی میکنند. در ادامه، قربانی ترغیب میشود یک «بهروزرسانی ضد اسپم» را نصب کند که در واقع یک بدافزار اولیه (dropper) است.
پس از اجرای این فایل، مجموعه بدافزاری Snow که شامل چند ماژول مختلف است، روی سیستم نصب میشود. یکی از این اجزا افزونهای مخرب برای مرورگر است که در محیطی نامرئی اجرا شده و نقش ماندگاری و اجرای دستورات را بر عهده دارد. ماژول دیگر با ایجاد تونل ارتباطی رمزگذاریشده، ارتباط مهاجم با سیستم را پنهان میکند و بخش اصلی بدافزار نیز امکان اجرای دستورات، سرقت داده و کنترل کامل سیستم را فراهم میسازد.
این بدافزار با ایجاد وظایف زمانبندیشده و افزودن خود به فرآیندهای راهاندازی سیستم، حتی پس از ریاستارت نیز فعال باقی میماند. یک منبع مطلع از این پرونده که به دلایل امنیتی نخواست نامش فاش شود به کمیته رکن چهارم گفت: «ترکیب مهندسی اجتماعی با بدافزارهای ماژولار باعث شده این حمله در صورت موفقیت اولیه، بهسرعت به سطوح بالاتر شبکه گسترش یابد.»
بررسیها نشان میدهد که مهاجمان پس از نفوذ اولیه، اقدام به شناسایی شبکه، استخراج اطلاعات احراز هویت و حرکت جانبی در سیستم میکنند. در این مرحله، با دسترسی به سرورهای مرکزی، دادههای حیاتی از جمله پایگاههای اطلاعاتی و فایلهای سیستمی استخراج و از شبکه خارج میشود.
پیشینه
در سالهای اخیر، استفاده از مهندسی اجتماعی بهویژه از طریق ابزارهای سازمانی مانند ایمیل و پیامرسانهای داخلی افزایش یافته است. این روشها به مهاجمان اجازه میدهد بدون نیاز به بهرهبرداری مستقیم از آسیبپذیریهای فنی، به شبکههای سازمانی نفوذ کنند.
جمعبندی
حمله UNC6692 نمونهای از تهدیدات پیچیده و چندمرحلهای است که با سوءاستفاده از خطای انسانی آغاز شده و به نفوذ گسترده در شبکه ختم میشود. افزایش آگاهی کاربران و تقویت فرآیندهای احراز هویت و نظارت، از مهمترین راهکارهای مقابله با این نوع حملات محسوب میشود.
منبع: BleepingComputer
