پرش به محتوای اصلی
پرش به محتوای مقاله

واحد سندورم روسیه با تکنیک Clickfix سازمان‌های اوکراینی را هدف گرفت

·۲۵ تیر ۱۴۰۵۲ دقیقه مطالعه۱ بازدید
هکرهای نخبه روسیه هم اکنون از Clickfix برای آلوده‌سازی دستگاه‌ها استفاده می‌کنند
هکرهای نخبه روسیه هم اکنون از Clickfix برای آلوده‌سازی دستگاه‌ها استفاده می‌کنند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

سلاح‌سازی تکنیک Clickfix توسط یک واحد نظامی (Sovereign Actor) به‌جای مجرمانی که صرفاً به دنبال پول هستند؛ این یعنی هدف حمله دیگر سرقت مالی نیست، بلکه جاسوسی استراتژیک است.

تصور کنید در یک وب‌سایت رسمی هستید و برای اثبات انسانیت، تنها باید یک متن کوتاه را کپی و در ترمینال خود جایگذاری کنید؛ این لحظه دقیقاً همان جایی است که کنترل سیستم شما را از دست می‌دهید. طبق گزارش مرکز پاسخ به حوادث رایانه‌ای (CERT) اوکراین در ۱۶ ژوئیه ۲۰۲۶، واحد نظامی سندورم (Sandworm) روسیه اکنون از متد «کلیک‌فیکس» (Clickfix) برای نفوذ به سازمان‌های حساس استفاده می‌کند.

این حمله از روان‌شناسی انسان بهره می‌برد و یک کپچای (CAPTCHA) جعلی را نمایش می‌دهد. در این روش، به‌جای حل یک پازل، از کاربر خواسته می‌شود متنی را کپی کرده و در محیط ترمینال اجرا کند تا هویت انسانی‌اش تأیید شود. این اقدام در واقع اجرای یک اسکریپت (Script) مخرب است که مستقیماً لایه‌های امنیتی مرورگر را دور می‌زند — شبیه کلیدی که به‌جای باز کردن قفل در، مستقیماً از دیوار عبور می‌کند.

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی حملات APT و مهندسی اجتماعی اشاره کردیم، مهاجمان همواره به دنبال نقاط ضعف انسانی هستند. این رویکرد در کنار استفاده از زیرساخت‌های توزیع‌شده، مانند بهره‌برداری از روترهای خانگی برای ایجاد پل‌های ارتباطی، نفوذ به شبکه‌های حساس را برای روسیه تسهیل کرده است. مقامات اوکراینی ۱۰ وب‌سایت آلوده را شناسایی کرده‌اند که این زنجیره حمله را در سه مرحله اجرا می‌کنند:

  • آلودگی اولیه: کاربر یک دستور PowerShell را اجرا می‌کند که یک فایل VBS را در پوشه Startup سیستم ذخیره می‌سازد.
  • شناسایی: برنامه‌هایی نظیر GhettoVibe و ScoutCurl برای جمع‌آوری داده‌های مرورگر و مشخصات سیستم مستقر می‌شوند.
  • تثبیت: اگر هدف با استانداردهای «مهم» سندورم همخوانی داشته باشد، بدافزارهای درِ پشتی مانند FreakyPoll نصب می‌شوند.

به نقل از گزارش‌های امنیتی، این چرخش استراتژیک نشان می‌دهد که گروه‌های پیشرفته (APT) اکنون از تاکتیک‌های سطح پایین و پربازده جنایتکاران سایبری استفاده می‌کنند تا حتی کارمندانی با سواد فنی بالا را فریب دهند. این روند مشابه عملیات‌های هدفمند دیگر برای سرقت اعتبارنامه‌های حساس تجاری است که در آن متهاجمان با دقت بالایی اهداف خود را شناسایی می‌کنند. برای یک مدیر کسب‌وکار، این موضوع یک شکاف بحرانی در آموزش‌های امنیتی را فاش می‌کند: خطر کپی-پیس کردن دستورات در ترمینال.

گام بعدی شما

  • سیاست‌های اجرای PowerShell را در سازمان خود بازنگری کرده و اجرای اسکریپت‌ها را به‌صورت پیش‌فرض غیرفعال کنید.
  • آموزش‌های امنیتی کارکنان را به‌گونه‌ای به‌روز کنید که هیچ دستوری از وب‌سایت‌ها نباید در ترمینال سیستم اجرا شود.
  • ابزارهای مانیتورینگ سیستم را برای شناسایی فایل‌های مشکوک در مسیر Startup تنظیم کنید.

اما این تنها بخشی از جنگ سایبری است؛ برای درک نحوه شناسایی بدافزارهای پیشرفته در حافظه، به تحلیل ما درباره ابزارهای تحلیل حافظه (Memory Forensics) مراجعه کنید.

چرا این موضوع مهم است؟

این حمله اعتبار متدهای سنتی دفاع مرورگر را به چالش می‌کشد و ثابت می‌کند که تخصص فنی کاربران لزوماً مانع نفوذ نیست. طبق استانداردهای تحلیل تهدیدات، استفاده از ابزارهای Open Source جنائاتی توسط واحدهای نظامی، سرعت گسترش حملات را به‌شدت افزایش می‌دهد.

تأثیر برای ایران

این روش نفوذ به‌دلیل سادگی در اجرا، می‌تواند توسط گروه‌های مهاجم علیه زیرساخت‌های اداری ایران نیز به‌کار گرفته شود؛ لذا محدود کردن اجرای PowerShell در سیستم‌های سازمانی اولویت دارد.

·نگاه ما
تحریریه دات‌هوش

جایگزینی ابزارهای پیچیده نفوذ با ترفندهای ساده‌ی مهندسی اجتماعی، نشان‌دهنده‌ی تغییر استراتژی در گروه‌های دولتی است. وقتی مهاجمان متوجه می‌شوند که آموزش‌های امنیتی روی «لینک‌های مشکوک» اثر کرده، مسیر را به «ترمینال» تغییر می‌دهند تا اعتماد کاربر به ابزارهای مدیریتی سیستم را استثمار کنند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.