سوءاستفاده مهاجمان سایبری از نرمافزار نظارت بر کارکنان
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بر اساس گزارش شرکت امنیت سایبری هانترس (Huntress)، برخی گروههای باجافزاری در حال سوءاستفاده از نرمافزار محبوب Net Monitor for Employees Professional هستند؛ ابزاری که توسط شرکت NetworkLookout برای پایش بهرهوری کارکنان عرضه شده و قابلیتهایی مانند اتصال شل معکوس، کنترل دسکتاپ از راه دور و مدیریت فایل را ارائه میدهد.
در دو رخداد جداگانه طی اواخر ژانویه و اوایل فوریه، مهاجمان این ابزار را در کنار پلتفرم مدیریت از راه دور سیمپل هلپ (SimpleHelp) به کار گرفتند تا حملات باجافزاری را اجرا کنند.
پژوهشگران با اشاره به اشتراک زیرساختها و شاخصهای فنی مشابه، احتمال دادهاند یک گروه واحد پشت این حملات بوده است.
در این سناریو، نت مانیتور (Net Monitor) بهعنوان کانال اصلی دسترسی از راه دور و سیمپل هلپ بهعنوان لایه پایداری ثانویه استفاده شد؛ ترکیبی که امکان اختفا در ترافیک عادی شبکه را فراهم میکرد.
مهاجمان تلاش کردند باجافزار کریزی (Crazy ransomware) را مستقر کنند، اما در هر دو مورد ناکام ماندند.
در یکی از موارد، مهاجمان پس از نفوذ اولیه نامشخص، اقدام به جستوجو در حسابهای کاربری و تلاش برای تغییر گذرواژهها کردند.
در مورد دیگر، از یک حساب کاربری VPN متعلق به فروشنده ثالث که به خطر افتاده بود، برای ورود اولیه استفاده شد.
همچنین عامل سیمپل هلپ برای رصد کلیدواژههای مرتبط با رمزارزها مانند کیفپولها و صرافیها پیکربندی شده بود که انگیزه مالی مهاجمان را نشان میدهد.
هانترس توصیه میکند سازمانها احراز هویت چندمرحلهای (MFA)، اصل حداقل دسترسی، تفکیک منطقی شبکه و پایش مداوم رفتارهای مشکوک را بهطور جدی اجرا کنند، زیرا مهاجمان بهطور فزایندهای از نرمافزارهای قانونی برای استتار فعالیتهای مخرب خود بهره میبرند.