حملهٔ باجگیری با تماس جعلی پشتیبانی IT
خلاصهٔ کاملتر
به گفتهٔ شرکت امنیتی Mandiant، گروه اخاذی Silent Ransom که با نامهای UNC3753، Luna Moth و Chatty Spider هم شناخته میشه، بین ژانویه تا می ۲۰۲۶ دهها سازمان حقوقی، مالی و خدمات حرفهای رو تو آمریکا هدف گرفته. این گزارش بعد از یه هشدار FBI منتشر شده و جزئیات فنی بیشتری از نحوهٔ نفوذ اضافه میکنه.
نویسندهٔ گزارش میگه شرکتهای حقوقی طعمهٔ پرارزشی هستن چون حجم زیادی اطلاعات حساس مشتریها، پروندههای ادغام و تملیک و اسرار تجاری رو نگه میدارن، و بهخاطر فشار اعتباری و قانونی ممکنه ترجیح بدن قضیه رو بیسروصدا حل کنن.
روش حمله جالبه: اول یه ایمیل فیشینگ با موضوع فاکتور از یه آدرس ایمیل شخصی میاد که هیچ لینک یا فایل مخربی هم نداره. این ایمیل فقط زمینهسازه؛ بعدش مهاجم زنگ میزنه و خودشو واحد IT جا میزنه. به این تکنیک callback phishing میگن و قبلاً تو کمپینهای BazarCall مرتبط با باجافزارهای Ryuk و Conti هم ازش استفاده شده بود.
مهاجم تو تماس، قربانی رو راضی میکنه از طریق Microsoft Teams، Zoom یا Quick Assist وارد یه جلسهٔ پشتیبانی از راه دور بشه و یه ابزار مدیریت از راه دور مثل AnyDesk، Zoho Assist، Bomgar یا SuperOps نصب کنه. همینجا دسترسی اولیه به شبکهٔ شرکت بهدست میاد. برای فرستادن لینک و دستورات هم از سرویس پیامهای خودنابودشونده privnote استفاده میکنن تا ردپای کمتری تو تاریخچهٔ مرورگر و چت سازمانی بمونه.
بعد از ورود، گروه دنبال قراردادها، سوابق مالیاتی، شمارههای تأمین اجتماعی و پروندههای ادغام میگرده و دادهها رو با ابزارهایی مثل WinSCP یا Rclone خارج میکنه. نویسنده میگه اخاذی خیلی تهاجمیه؛ گاهی تا ۳۰ دقیقه بعد از خروج، نامهٔ باج با مهلت سهروزه میرسه و تهدید میکنن اگه جواب ندن، مستقیم به کارمندها و مشتریهای بیرونی زنگ میزنن و خبر نشت داده رو بهشون میدن.
طبق گزارش، این گروه از سال ۲۰۲۲ فعاله و بعد از تعطیلی سندیکای Conti، به اخاذی مبتنی بر دزدی داده روی آورده و دیگه رمزگذاری باجافزاری نمیکنه. یه گزارش جدا از Resecurity هم میگه گروه از زیرساخت DNS fast flux استفاده میکنه؛ یعنی آیپی دامنههاشونو مدام بین یه استخر بزرگ از دستگاههای آلوده و آیپیهای residential میچرخونن تا مسدودسازی و takedown سختتر بشه.
برای دفاع، هم Mandiant و هم FBI توصیه میکنن رویههای تأیید هویت سفتوسختی برای تعامل با پشتیبانی IT بذارن، استفاده از ابزارهای دسترسی از راه دور رو محدود کنن، MFA رو اجباری کنن، حافظههای USB رو ببندن و کارمندها رو برای تشخیص فیشینگ صوتی آموزش بدن.
نکات کلیدی:
- گروه Silent Ransom (Luna Moth / UNC3753) با تماس جعلی پشتیبانی IT شرکتهای حقوقی آمریکا رو هدف گرفته
- زنجیرهٔ حمله: ایمیل فاکتور بیضرر، بعد تماس تلفنی، بعد نصب ابزار دسترسی از راه دور توسط خود قربانی
- خروج داده با WinSCP و Rclone؛ نامهٔ باج با مهلت سهروزه گاهی تا ۳۰ دقیقه بعد میرسه
- دیگه رمزگذاری باجافزاری نمیکنن، فقط دزدی و اخاذی داده
- دفاع: تأیید هویت پشتیبانی، محدودسازی ابزار remote، MFA و آموزش ضدفیشینگ صوتی




