ادوبی آکروبات - کلاهبرداری ایمیلی ویروس اسناد امن
کلاهبرداری ایمیلی Adobe Acrobat - Secure Document یک کمپین هرزنامه مخرب است که برای توزیع بدافزار ایجاد شده است. پیامهای جعلی به عنوان اعلانهایی از Adobe Acrobat Sign ظاهر میشوند و تلاش میکنند گیرندگان را متقاعد کنند که یک سند مهم دریافت کردهاند که نیاز به توجه آنها دارد.
طبق ایمیل، فرستنده در حال بررسی سازمان گیرنده برای یک پروژه قراردادی آینده است و مایل به بحث در مورد یک همکاری بالقوه است. برای اینکه پیام معتبرتر به نظر برسد، ایمیل ادعا میکند که یک سند امن برای بررسی و امضا در دسترس است. به گیرندگان هشدار داده میشود که این سند ظرف ۴۸ ساعت منقضی میشود و این امر باعث ایجاد حس فوریت میشود تا آنها را تحت فشار قرار دهد تا بدون بررسی دقیق اقدام کنند.
این ایمیلها حاوی دکمهای هستند که معمولاً با عنوان «بررسی و امضای سند» مشخص شده است. کلیک بر روی این دکمه، یک سند قانونی Adobe را باز نمیکند. در عوض، کاربران را به یک وبسایت جعلی که توسط مجرمان سایبری کنترل میشود، هدایت میکند.
فهرست مطالب
تلهی بهروزرسانی جعلی ادوبی
پس از کلیک بر روی دکمه تعبیهشده، قربانیان به وبسایتی هدایت میشوند که شبیه به یک صفحه رسمی Adobe Reader طراحی شده است. صفحه جعلی ادعا میکند که نرمافزار Adobe Reader بازدیدکننده منقضی شده و قبل از دسترسی به سند، باید بهروزرسانی شود.
برای پشتیبانی از این فریب، سایت بهطور خودکار دانلود فایلی با نام «ScreenConnect.ClientSetup.msi» را آغاز میکند و آن را بهعنوان یک بهروزرسانی ضروری Adobe ارائه میدهد.
در واقع، فایل دانلود شده هیچ ارتباطی با بهروزرسانیهای ادوبی ندارد. این یک نصبکنندهی اصلاحشده است که حاوی پیکربندیهای مخربی است که در خدمت اهداف مهاجمان قرار دارد. ظاهر قانعکنندهی صفحه برای کاهش سوءظن و تشویق قربانیان به اجرای فایل دانلود شده در نظر گرفته شده است.
چگونه بدافزار سیستمها را به خطر میاندازد
فایل MSI دانلود شده، نسخهای تروجانشده از ScreenConnect است، یک برنامهی قانونی ریموت دسکتاپ و مدیریت فناوری اطلاعات که توسط ConnectWise توسعه داده شده است. در حالی که نرمافزار اصلی بهطور گسترده توسط متخصصان فناوری اطلاعات استفاده میشود، مجرمان سایبری با جاسازی تنظیمات سرور خود در نصبکننده، از آن سوءاستفاده میکنند.
پس از اجرا، نصبکنندهی اصلاحشده بهطور مخفیانه با زیرساخت تحت کنترل مهاجم ارتباط برقرار میکند. این امر به مهاجمان دسترسی از راه دور به سیستم آسیبدیده بدون اطلاع کاربر را میدهد.
با ایجاد دسترسی از راه دور، مهاجمان ممکن است بتوانند:
- مشاهده، کپی یا حذف فایلهای ذخیره شده در دستگاه.
- سرقت رمزهای عبور ذخیره شده، اطلاعات مالی و سایر دادههای حساس.
- نصب بدافزارهای اضافی، از جمله باجافزار و سارقان اطلاعات.
از آنجا که این بدافزار به عنوان یک ابزار دسترسی از راه دور عمل میکند، قربانیان ممکن است بلافاصله متوجه هیچ نشانهای از نفوذ نشوند.
چرا این ایمیلها خطرناک هستند؟
خطر اصلی این کلاهبرداری در توانایی آن در سوءاستفاده از اعتماد به یک برند شناختهشده نهفته است. بسیاری از کاربران با اعلانهای Adobe Acrobat Sign آشنا هستند و ممکن است در مورد صحت درخواست اشتراکگذاری سند تردیدی نداشته باشند.
ترکیبی از قالببندی حرفهای، موضوع مرتبط با کسبوکار و هشدارهای انقضا، احتمال کلیک گیرندگان روی لینک ارائه شده را افزایش میدهد. پس از اجرای نصبکننده، مهاجمان میتوانند کنترل گستردهای بر سیستم آسیبدیده به دست آورند که بهطور بالقوه منجر به خسارات مالی، سرقت هویت، نقض دادهها یا آلودگیهای مخرب بیشتر میشود.
ایمیلهای اسپم به عنوان مکانیسمهای انتقال بدافزار
کمپینهای ایمیل مخرب همچنان یکی از رایجترین روشهای توزیع بدافزار هستند. مجرمان سایبری با تکیه بر پیامهای فریبنده، گیرندگان را متقاعد میکنند که پیوستهای خطرناک را باز کنند یا از وبسایتهای مخرب بازدید کنند.
پیوستها ممکن است در قالب فایلهای معمولی مانند اسناد، PDFها، بایگانیهای فشرده یا اسکریپتها ظاهر شوند. در برخی موارد، کاربران باید اقدامات اضافی مانند فعال کردن ماکروها یا اجرای محتوا را قبل از شروع فرآیند آلودگی انجام دهند.
لینکهای موجود در ایمیلهای اسپم نیز میتوانند به همان اندازه خطرناک باشند. آنها اغلب کاربران را به وبسایتهای جعلی هدایت میکنند که به طور خودکار فایلهای مخرب را دانلود میکنند یا پیامهای جعلی را نمایش میدهند که قربانیان را به نصب نرمافزار تشویق میکند. در کلاهبرداری Adobe Acrobat - Secure Document، زنجیره آلودگی به یک صفحه بهروزرسانی جعلی Adobe متکی است که یک نصبکننده تروجاندار را ارائه میدهد.
نشانههایی که نشان میدهد یک ایمیل ممکن است جعلی باشد
چندین علامت هشدار دهنده میتواند به شناسایی کلاهبرداریهایی مانند این مورد کمک کند:
- درخواستهای غیرمنتظره برای اشتراکگذاری اسناد از سوی فرستندگان ناشناس.
- پیامهایی که از طریق مهلتهای انقضا یا هشدارها، فوریت ایجاد میکنند.
- درخواست دانلود بهروزرسانیهای نرمافزار از طریق لینکهای موجود در ایمیلها.
- آدرسهای فرستندهای که به خوبی تأیید نشدهاند و با سازمان ادعا شده مطابقت ندارند.
- تغییر مسیرهای غیرمنتظره به وبسایتهایی که درخواست نصب نرمافزار دارند.
شناخت این شاخصها میتواند خطر قربانی شدن در حملات مشابه را به میزان قابل توجهی کاهش دهد.
اگر نصبکننده اجرا شد چه باید کرد؟
هر کسی که فایل ScreenConnect.ClientSetup.msi را دانلود و اجرا کرده است، باید فرض کند که رایانهاش ممکن است مورد نفوذ قرار گرفته باشد. اقدام فوری برای محدود کردن آسیبهای احتمالی ضروری است.
اسکن کامل سیستم با استفاده از یک راهکار امنیتی معتبر و بهروز باید در اسرع وقت انجام شود. کاربران همچنین باید تغییر رمزهای عبور حسابهای مهم را در نظر بگیرند، به خصوص اگر اطلاعات کاربری در مرورگرها یا برنامههای مدیریت رمز عبور در دستگاه آسیبدیده ذخیره شده باشد. نظارت بر حسابهای مالی و سرویسهای آنلاین حساس برای فعالیتهای مشکوک نیز توصیه میشود.
نکات پایانی
کلاهبرداری ایمیلی Adobe Acrobat - Secure Document یک کمپین پیچیدهی ارائهی بدافزار است که با جعل امضای Adobe Acrobat، قربانیان را به دانلود یک ابزار دسترسی از راه دور آلوده به تروجان ترغیب میکند. این ایمیلها به دروغ ادعا میکنند که یک سند مهم در انتظار بررسی و امضا است، در حالی که وبسایت لینکشده، یک بهروزرسانی جعلی Adobe Reader را ارائه میدهد که برای نصب بدافزار طراحی شده است.
گیرندگان باید از تعامل با این پیامها خودداری کنند، از دانلود هرگونه فایلی که آنها تبلیغ میکنند خودداری کنند و فوراً آنها را حذف کنند. هوشیار ماندن هنگام برخورد با ایمیلهای غیرمنتظره یکی از مؤثرترین دفاعها در برابر آلودگیهای بدافزاری و سایر تهدیدات سایبری است.