پرش به محتوای اصلی
پرش به محتوای مقاله

حملات بدافزاری از طریق تقویم‌های دیجیتال در اوت ۱۲۱۶٪ رشد کرد

·۲۷ شهریور ۱۴۰۵۵ دقیقه مطالعه
دعوت‌نامه‌های جعلی تقویم می‌توانند سیستم شما را آلوده کنند؛ راه‌های محافظت در برابر افزایش این حملات سایبری
دعوت‌نامه‌های جعلی تقویم می‌توانند سیستم شما را آلوده کنند؛ راه‌های محافظت در برابر افزایش این حملات سایبری
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

شناسایی یک بردار حمله جدید (ICS Phishing) که از مکانیسم افزودن خودکار رویدادها در تقویم برای دور زدن فیلترهای ایمیل استفاده می‌کند و رشد ۱۲۱۶ درصدی آن در یک ماه.

تصور کنید یک دعوت‌نامهٔ تقویم ساده، بدون اینکه هیچ فیلتر ایمیلی متوجه شود، وارد سیستم شرکت شما شود و آن را آلوده کند. طبق گزارش شرکت امنیت سایبری Sublime Security، این تهدید در ماه اوت ۲۰۲۴ رشد خیره‌کنندهٔ ۱۲۱۶ درصدی را تجربه کرده است.

بسیاری از ما تقویم‌هایمان را مانند یک منطقهٔ امن می‌بینیم، برخلاف صندوق ورودی ایمیل که شبیه به میدان جنگی برای اسپم‌هاست. این شکاف روانی دقیقاً همان نقطه‌ای است که مهاجمان هدف قرار داده‌اند. آن‌ها با استفاده از استاندارد iCalendar (ICS) — که مثل یک کارت دعوت دیجیتال است و جزئیات جلسه را جابه‌جا می‌کند — رویدادهای مخرب را پیش از آنکه شما حتی متوجه شوید، در برنامهٔ زمانی‌تان قرار می‌دهند.

A fake and malicious meeting invitation

سازوکار فیشینگ ICS

این حملات بر تکنیکی به نام فیشینگ ICS (ICS Phishing) متکی هستند. یک فایل ICS حاوی جزئیات جلسه‌ای است که برنامه‌هایی مثل Microsoft Outlook، Gmail و Apple Mail اغلب آن‌ها را به‌صورت خودکار پردازش می‌کنند.

به نقل از Sublime Security، چون این سرویس‌ها مورد اعتماد هستند، دعوت‌نامه‌ها به‌راحتی از سد تشخیص امنیتی می‌گذرند. در واقع سطح حمله دوبرابر می‌شود؛ چون طعمه هم در ایمیل و هم در تقویم ظاهر می‌شود. حتی اگر نرم‌افزار امنیتی ایمیل را علامت‌گذاری کند، رویداد مخرب همچنان در تقویم باقی می‌ماند.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت زیرساخت‌های ابری اشاره کردیم، اعتماد پیش‌فرض به سرویس‌های یکپارچه، بزرگ‌ترین گلوگاه امنیتی سازمان‌هاست.

چرا این کلاهبرداری‌ها موفق می‌شوند؟

چند عامل باعث اثربخشی این حملات شده است. نخست، آن‌ها از تنظیمات پیش‌فرضی در بسیاری از برنامه‌های ایمیل استفاده می‌کنند که دعوت‌نامه‌ها را پیش از آنکه کاربر بتواند آن‌ها را بپذیرد یا رد کند، به‌طور خودکار به تقویم کاربر اضافه می‌کند. این بدان معناست که اطلاعات مخرب بدون اطلاع کاربر، پیشاپیش در سیستم حضور دارند.

جان گالاگر، معاون شرکت Viakoo (ارائه‌دهنده خدمات بهداشت سایبری)، توضیح می‌دهد که موفقیت این حملات ریشه در «اعتماد ضمنی» دارد؛ هم اعتماد به سیستم‌های درگیر و هم اعتماد به خودِ دعوت‌نامه. مهاجمان فرض می‌کنند تنظیمات پیش‌فرض فعال هستند و روی این موضوع شرط‌بندی کرده‌اند که کاربران به دعوت‌نامه‌های تقویم کمتر از ایمیل‌های فیشینگ سنتی مشکوک می‌شوند.

علاوه بر این، این حملات معمولاً از سرویس‌های رایگان گوگل و مایکروسافت استفاده می‌کنند. به دلیل بهره‌گیری از زیرساخت‌های معتبر، این پیام‌ها می‌توانند اسکنرهای امنیتی را که در حالت عادی دامنه‌های مشکوک را مسدود می‌کنند، دور بزنند. از آنجا که این سرویس‌ها رایگان هستند، مقیاس‌پذیری این عملیات برای کلاهبرداران عملاً هیچ هزینه‌ای ندارد. این رویکرد یادآور کمپین‌های گسترده‌ای است که در آن از ابزارهای هوش مصنوعی برای فریب کاربران در مقیاس صنعتی استفاده شد تا اعتماد کاربران را جلب کنند.

تحلیل آماری رشد حملات

بر اساس بررسی‌های Sublime Security، شتاب این کمپین‌ها در تابستان ۲۰۲۴ به شکل تکان‌دهنده‌ای افزایش یافته است:

  • ژوئن: رشد ۲۸۲ درصدی نسبت به ماه قبل
  • جولای: رشد ۳۳۸ درصدی نسبت به ژوئن
  • اوت: رشد ۱۲۱۶ درصدی نسبت به جولای
  • سپتامبر (پیش‌بینی): رشد ۲۸۵۲ درصدی نسبت به اوت

کالبدشکافی یک حمله اخیر

در یکی از کمپین‌های اخیر که توسط Sublime برجسته شد، مهاجمان از یک طعمه مالی استفاده کردند و ادعا کردند که مبلغی بابت یک فاکتور اخیر به کاربر تعلق گرفته است. این دعوت‌نامه از یک حساب معتبر Gmail ارسال شده بود تا اطمینان حاصل شود که تمام بررسی‌های امنیتی مبتنی بر دامنه را پشت سر می‌گذارد.

اگر قربانی روی لینک موجود در ایمیل یا ورودی تقویم کلیک می‌کرد، به صفحه‌ای در پلتفرم Framer هدایت می‌شد؛ پلتفرمی که طرح‌های میزبانی رایگان ارائه می‌دهد. این صفحه از کاربر می‌خواست برای دانلود یادداشت اعتباری ادعایی، روی دکمهٔ «مشاهده در اینجا» (View Here) کلیک کند، که در واقع یک فایل نصب MSI مخرب بود.

پس از نصب، بدافزار از ابزار دسترسی از راه دور قانونی ScreenConnect سوءاستفاده می‌کرد. فایل MSI حاوی اطلاعات پیکربندی خاصی بود که این ابزار را به یک سرور فرمان و کنترل (C2) تبدیل می‌کرد. این امر به مهاجمان اجازه می‌داد تا دستورات را از راه دور به سیستم آلوده صادر کرده و نفوذ خود را گسترش دهند. این نوع نفوذهای سریع، اهمیت کاهش زمان واکنش سازمان‌ها در برابر زنجیره‌های اکسپلویت را بیش از پیش نمایان می‌کند تا پیش از گسترش بدافزار، آن را متوقف کنند.

چگونه تقویم خود را ایمن کنید؟

شین بارنی، مدیر امنیت Keeper Security، هشدار می‌دهد که حتی کلیک روی گزینه «رد کردن» (Decline) می‌تواند خطرناک باشد. انجام این کار به مهاجم تایید می‌کند که آدرس ایمیل شما فعال است و توسط یک انسان بررسی می‌شود. او توصیه می‌کند که افراد هرگز روی لینک‌ها کلیک نکنند، پاسخ (RSVP) ندهند و حتی دعوت‌نامه را رد نکنند؛ در عوض، باید رویداد را مستقیماً حذف کرده و آن را به عنوان اسپم گزارش کنند.

برای متوقف کردن این حملات، باید تنظیمات پیش‌فرض خود را تغییر دهید:

  • در Gmail: به تقویم گوگل بروید. روی آیکون چرخ‌دنده کلیک کرده و Settings را انتخاب کنید. در بخش General، گزینه Event Settings را انتخاب کنید. منوی کشویی «Add invitations to my calendar» را به «Only if the sender is known» (فقط اگر فرستنده شناخته شده باشد) یا «When I respond to the invitation in email» (زمانی که در ایمیل پاسخ دهم) تغییر دهید.
  • در Outlook کلاسیک: از منوی File به Options و سپس Mail بروید. در بخش Tracking، تیک گزینه «Automatically process meeting requests and responses to meeting requests and polls» را بردارید. سپس به صفحه Calendar در تنظیمات Outlook بروید. در بخش «Automatic accept or decline»، روی دکمه Auto Accept/Decline کلیک کرده و تیک گزینه «Automatically accept meeting requests and remove canceled meetings» را بردارید.

نکات تکمیلی برای دفاع

مارک موریس، مهندس تشخیص تهدید در Sublime Security، توصیه‌های زیر را برای شناسایی این تهدیدات ارائه می‌دهد:

  • بررسی فرستنده: به جای نام نمایشی، آدرس واقعی ایمیل و نام دامنه را با دقت بررسی کنید و به دنبال هرگونه ناهماهنگی یا اشتباه تایپی باشید.
  • سنجش لینک‌ها: با لینک‌های موجود در دعوت‌نامه‌ها با همان تردیدی برخورد کنید که با لینک‌های ایمیلی برخورد می‌کنید. اگر لینکی مشکوک به نظر می‌رسد، فوراً رویداد را حذف کنید.
  • هشدار در برابر فوریت: مراقب دعوت‌نامه‌هایی باشید که شما را به اقدام فوری ترغیب می‌کنند. اکثر دعوت‌نامه‌های سالم، در مورد مسائل مالی تقاضای اقدام «در اسرع وقت» (ASAP) نمی‌کنند.
  • حفاظت از اعتبارنامه‌ها: هرگز حساب خود را احراز هویت نکنید یا رمز عبور خود را از طریق یک دعوت‌نامه تقویم ارائه ندهید. هیچ سرویس قانونی از شما نمی‌خواهد که از طریق یک دعوت‌نامه وارد حساب خود شوید. در دنیایی که جعل هویت دیجیتال پیچیده‌تر شده، حتی استفاده از روش‌های ساده‌تر و آنالوگ برای تایید هویت می‌تواند لایه‌ای دفاعی در برابر حملات پیشرفته باشد.

این تغییر تاکتیک نشان می‌دهد که مهاجمان از «درِ جلویی» (صندوق ورودی) فاصله گرفته‌اند و حالا «درِ پشتی» یعنی ابزارهای بهره‌وری یکپارچه را هدف قرار داده‌اند، جایی که اعتماد بیشتر و امنیت کمتر است.

برای صاحبان کسب‌وکار، این یعنی محیط امنیتی دیگر فقط گیت‌وی ایمیل نیست؛ تقویم به یک بردار اصلی برای نفوذ اولیه به شبکه‌های سازمانی تبدیل شده است.

همین امروز مجوزهای پیش‌فرض تقویم سازمان خود را بررسی کنید تا مطمئن شوید دعوت‌نامه‌های ناشناس به‌طور بی‌صدا وارد برنامهٔ زمانی کارکنان شما نمی‌شوند.

گام بعدی شما

  • همین حالا تنظیمات «افزودن خودکار دعوت‌نامه‌ها» را در تقویم سازمانی خود و کارکنانتان غیرفعال کنید.
  • در جلسات آموزشی امنیت، مفهوم ICS Phishing را به تیم خود معرفی کنید تا روی لینک‌های تقویم کلیک نکنند.
  • لاگ‌های دسترسی به ابزارهای Remote Access مانند ScreenConnect را در شبکه بررسی کنید تا نشانی از نفوذ نباشد.

اما داستان نفوذ از طریق ابزارهای اداری حتی پیچیده‌تر است — به تحلیل ما درباره‌ی حملات زنجیره‌ای در محیط‌های Cloud-Native مراجعه کنید.

چرا این موضوع مهم است؟

این موضوع نشان می‌دهد که لایه‌های دفاعی سنتی ایمیل دیگر کافی نیستند و تقویم‌ها به یک نقطهٔ ضعف استراتژیک تبدیل شده‌اند. بر اساس تجربه متخصصان امنیت، نادیده گرفتن تنظیمات پیش‌فرض تقویم می‌تواند دسترسی مستقیم مهاجمان به شبکهٔ داخلی سازمان را تسهیل کند.

تأثیر برای ایران

به‌دلیل استفاده گسترده از Gmail و Outlook در شرکت‌های ایرانی، این تهدید به‌شدت فعال است. مدیران IT در ایران باید سریعاً تنظیمات پیش‌فرض تقویم کارکنان را برای جلوگیری از نفوذ بدافزارها تغییر دهند.

·نگاه ما
تحریریه دات‌هوش

جابه‌جایی محور حمله از ایمیل به تقویم، نشان‌دهندهٔ بهره‌برداری از «خستگی امنیتی» کاربران است. وقتی فیلترهای ایمیل سخت‌گیرتر می‌شوند، مهاجمان به دنبال نقاط کوری می‌گردند که در آن اعتماد سیستم (Implicit Trust) جایگزین بررسی انسانی شده است. این روند احتمالاً به سمت سایر ابزارهای یکپارچه مانند Notion یا Slack گسترش خواهد یافت.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.