عملیات HookedWing: فیشینگ چهارسالهای که ۵۰۰ سازمان را هدف گرفت
خلاصهٔ کاملتر
شرکت امنیتی SOCRadar از کشف یک کمپین فیشینگ بلندمدت به نام Operation HookedWing خبر داده که از سال ۲۰۲۲ فعاله و در طول این چهار سال بیش از ۲۰۰۰ مجموعه اطلاعات کاربری رو از بیش از ۵۰۰ سازمان در صنایع مختلف به سرقت برده. سازمانهای هدف شامل حوزههای هوانوردی، انرژی، زیرساخت حیاتی، مالی، دولتی، لجستیک و فناوری میشن.
مهاجمان در بازه ۲۰۲۲ تا ۲۰۲۴ عمدتاً از دامنههای گیتهاب با محتوای انگلیسی و سرورهای هکشده استفاده میکردن و صفحات فیشینگ رو با تمهای مایکروسافت و اوتلوک طراحی میکردن. از سال ۲۰۲۴ به بعد، محتوای فرانسوی هم به کمپین اضافه شد و از ۲۰۲۵ مهاجمها زیرساخت خودشون رو گسترش دادن، نام دامنههای گیتهاب رو مبهم کردن و تمها و صفحات فرود جدیدی اضافه کردن.
روش کار اینه که ایمیلهای فیشینگ، خودشون رو به جای منابع انسانی، همکار، یا یک اعلان سیستمی جا میزنن. این ایمیلها ساختار سادهای دارن و با القای حس فوریت و اقتدار طراحی شدن تا مشکوک به نظر نرسن. اغلب اونها لینکی به مخازن گیتهاب دارن که گاهی از طریق واسطههایی روی پلتفرمهای دیگه هم میزبانی میشن.
صفحه فرود (Landing Page) یکی از هوشمندانهترین بخشهای این کمپینه؛ این صفحه رفتار مایکروسافت اوتلوک رو شبیهسازی میکنه و نام سازمان قربانی رو توی متن نمایش میده. طبق گفته SOCRadar: «اگر قربانی صفحه لودینگ رو ببینه و اسم سازمان خودش یا چیزی مرتبط با ایمیل قبلی رو در اون ببینه، باورپذیری محیط قبل از نمایش فرم تقویت میشه.» در پسزمینه هم یک اسکریپت ایمیل و URL رو اعتبارسنجی میکنه، یک فرم PHP با فیلدهای از پیش پر شده تزریق میکنه و اطلاعات جغرافیایی قربانی رو جمعآوری میکنه.
به محض کلیک روی دکمه ورود، مهاجم «در یک رکورد واحد، ایمیل، رمز عبور، آدرس IP، موقعیت جغرافیایی کامل، URL منبع و دامنه سازمان قربانی» رو دریافت میکنه. SOCRadar تاکنون ۲۴ سرور C&C (فرمان و کنترل)، بیش از ۱۰۰ دامنه گیتهاب و بیش از یک دوجین دامنه توزیع روی پلتفرمهای دیگه رو شناسایی کرده.
الگوی انتخاب قربانیان تصادفی نیست؛ تمرکز اصلی روی سازمانهایی با اهمیت ژئوپولیتیک بالاست. SOCRadar معتقده مهاجمان بهدنبال محیطهایی هستن که به اطلاعات حساس، عملیات حیاتی یا کردنشیالهای (اطلاعات ورود) با سطح دسترسی بالا دارن تا بتونن اونها رو بفروشن یا در اختیار عوامل دیگه بذارن.
نکات کلیدی:
- کمپین HookedWing بیش از چهار ساله فعاله و هنوز در حال گسترشه
- بیش از ۲۰۰۰ مجموعه اطلاعات کاربری از ۵۰۰+ سازمان در صنایع حساس دزدیده شده
- زیرساخت اصلی: دامنههای گیتهاب + سرورهای هکشده با تمهای مایکروسافت/اوتلوک
- صفحات فرود نام سازمان قربانی رو نمایش میدن تا باورپذیرتر به نظر برسن
- از ۲۰۲۵ محتوای فرانسوی، مبهمسازی دامنهها و صفحات فرود جدید اضافه شده
- هدفگذاری بر اساس اهمیت ژئوپولیتیک سازمانهاست، نه تصادفی




