کمپین فیشینگ AccountDumpling
یک کمپین مجرمان سایبری در مقیاس بزرگ، منسوب به یک گروه تهدید مرتبط با ویتنام و با نام AccountDumpling، شناسایی شده است که از Google AppSheet به عنوان یک مکانیسم رله فیشینگ استفاده میکند. این عملیات ایمیلهای فریبندهای را با هدف اصلی به خطر انداختن حسابهای فیسبوک، به ویژه حسابهای مرتبط با کاربران تجاری، توزیع میکند.
برخلاف کمپینهای فیشینگ مرسوم، این یک ابزار ایستا نیست، بلکه یک اکوسیستم پویا و در حال تکامل مداوم است. این سیستم شامل داشبوردهای اپراتوری بلادرنگ، تکنیکهای پیشرفته فرار و یک خط لوله کسب درآمد ساختاریافته است. حسابهای دزدیده شده به یک بازار زیرزمینی که توسط مهاجمان کنترل میشود، هدایت میشوند و یک حلقه جنایی خودکفا ایجاد میکنند. تقریباً 30،000 حساب فیسبوک به عنوان بخشی از این کمپین به خطر افتاده است.
فهرست مطالب
اعتماد سلاحگونه: سوءاستفاده از Google AppSheet برای ارسال ایمیل
زنجیره حمله با ایمیلهای فیشینگ با دقت طراحیشدهای که خود را به جای Meta Support جا میزنند، آغاز میشود. این پیامها دارندگان حسابهای کاربری فیسبوک تجاری را هدف قرار میدهند و به آنها هشدار میدهند که در صورت عدم اقدام فوری، حساب کاربریشان به زودی حذف خواهد شد. از قربانیان خواسته میشود از طریق لینکهای جاسازیشده درخواست تجدیدنظر ارسال کنند.
یکی از عوامل کلیدی در اثربخشی این کمپین، استفاده از زیرساختهای قانونی است. ایمیلها از آدرس Google AppSheet ('noreply@appsheet.com') ارسال میشوند که به آنها امکان میدهد بسیاری از فیلترهای اسپم و امنیتی سنتی را دور بزنند. این تاکتیک، اعتبار را افزایش داده و احتمال تعامل کاربر را افزایش میدهد.
فوریتی که در این پیامها وجود دارد، گیرندگان را به وبسایتهای جعلی هدایت میکند که برای جمعآوری اطلاعات حساس طراحی شدهاند. الگوهای حمله مشابهی در کمپینهای قبلی مشاهده شده است که نشان دهنده اصلاح و استفاده مجدد از تکنیکهای موفق است.
دستکاری روانشناختی: مهندسی «فرا وحشت»
مهاجمان از انواع ترفندهای مهندسی اجتماعی برای ایجاد وحشت و وادار کردن کاربر به واکنش سریع استفاده میکنند. این ترفندها به صورت استراتژیک برای تقلید از ارتباطات متای مشروع و سوءاستفاده از سناریوهای مبتنی بر ترس طراحی شدهاند.
دستههای اصلی طعمههای مصنوعی عبارتند از:
تهدیدهای مربوط به حساب کاربری : ادعاهای مربوط به تعلیق حساب کاربری، نقض حق چاپ یا الزامات تأیید فوری
هشدارهای امنیتی : اعلانهای مربوط به ورودهای مشکوک یا بررسیهای امنیتی اجباری
مشوقهای تجاری و منزلتی : پیشنهادهای تأیید نشان آبی یا فرصتهای استخدام مدیران اجرایی
جعل هویت شرکتی : پیشنهادهای شغلی جعلی از برندهای معروف برای ایجاد اعتماد و شروع تعامل
هر فریب برای دستکاری رفتار کاربر طراحی شده است و احتمال افشای اطلاعات را افزایش میدهد.
زیرساخت فیشینگ چند کاناله: مکانیسمهای متنوع تحویل
این کمپین با استفاده از پلتفرمهای میزبانی و روشهای توزیع متعدد مشخص میشود که هر کدام نقش خاصی در جمعآوری و استخراج دادهها ایفا میکنند. چهار خوشه حمله اصلی عبارتند از:
- صفحات فیشینگ میزبانیشده توسط Netlify: پورتالهای جعلی مرکز راهنمایی فیسبوک که برای جمعآوری اطلاعات ورود به سیستم، اطلاعات شخصی و مدارک شناسایی دولتی طراحی شدهاند. دادههای جمعآوریشده به کانالهای تلگرامی تحت کنترل مهاجم منتقل میشوند.
- صفحات «بررسی امنیتی» میزبانیشده توسط Vercel: این صفحات پورتالهای حریم خصوصی یا امنیتی Meta را شبیهسازی میکنند و شامل چالشهای جعلی CAPTCHA هستند. از قربانیان خواسته میشود که اعتبارنامهها را دوباره وارد کنند و کدهای احراز هویت دو مرحلهای (2FA) را ارائه دهند که همه آنها به صورت بلادرنگ استخراج میشوند.
- فریبهای PDF میزبانیشده توسط گوگل درایو: این اسناد که خود را به عنوان دستورالعملهای تأیید هویت رسمی جا میزنند، کاربران را به صفحات فیشینگ هدایت میکنند که با استفاده از اسکریپتهای جاسازیشده، رمزهای عبور، کدهای 2FA، عکسهای شناسایی و حتی اسکرینشاتهای مرورگر را جمعآوری میکنند.
- گردشهای کاری استخدام جعلی: جعل هویت شرکتهای بزرگ برای ایجاد اعتبار، و به دنبال آن هدایت به پلتفرمهای مخرب برای تعامل بیشتر و جمعآوری دادهها.
در مجموع، کانالهای تلگرامی مرتبط با این خوشهها حاوی تقریباً 30،000 پرونده قربانی هستند. افراد آسیبدیده عمدتاً در آمریکای شمالی، اروپا، آسیا و استرالیا ساکن هستند و بسیاری از آنها دسترسی به حسابهای خود را از دست دادهاند.
بینشهای انتساب: ردیابی بازیگران پشت پرده کمپین
شواهد مهمی مبنی بر انتساب این حمله از فرادادههای جاسازیشده در فایلهای PDF فیشینگ تولید شده از طریق یک حساب کاربری رایگان Canva به دست آمد. در این فایلها، نام «PHẠM TÀI TÂN» به عنوان نویسنده ذکر شده است که ارتباط مستقیمی با فرد مسئول بالقوه این عملیات ارائه میدهد.
اطلاعات بیشتر از منابع آزاد، وبسایتی مشابه به نام 'phamtaitan.vn' را آشکار کرد که خدمات بازاریابی دیجیتال را تبلیغ میکند. بیانیههای عمومی مرتبط با این نهاد، تمرکز بر منابع بازاریابی و مشاوره استراتژیک را نشان میدهد که نشاندهندهی مجموعهای از مهارتهای دوگانه است که ممکن است برای اهداف مشروع و مخرب مورد استفاده قرار گیرد.
اقتصاد زیرزمینی: کسب درآمد از هویتهای دیجیتال لو رفته
این کمپین، روند گستردهتری را در جرایم سایبری نشان میدهد: کالاییسازی هویتهای دیجیتال. حسابهای کاربری هکشده فیسبوک صرفاً نقاط پایانی نیستند، بلکه داراییهای ارزشمندی در یک بازار زیرزمینی پررونق هستند.
مهاجمان بر اساس عواملی مانند وابستگی تجاری، سابقه تبلیغات و پتانسیل بازیابی، دسترسی به حسابها را معامله میکنند. این عملیات نشان میدهد که چگونه پلتفرمهای معتبر، Google AppSheet، Netlify، Vercel و دیگران، به عنوان لایههای زیرساختی برای تحویل، میزبانی و کسب درآمد، مورد استفاده مجدد قرار میگیرند.
کمپین AccountDumpling نمونهی بارزی از چگونگی ادغام مهندسی اجتماعی، سرویسهای ابری و اقتصاد زیرزمینی توسط مهاجمان مدرن در یک سازمان مجرمان سایبری منسجم و مقیاسپذیر است.