بدافزار GoSerpent
متن گزارش
محققان Elastic Security Labs از شناسایی خانواده بدافزاری جدیدی با نام TELEPUZ خبر دادهاند که از اواخر آوریل ۲۰۲۶ از طریق وبسایتهای آلوده به ClickFix منتشر میشود. این بدافزار با بهرهگیری از مهندسی اجتماعی، کاربران را ترغیب میکند تا یک دستور PowerShell را بهصورت دستی اجرا کنند. سپس زنجیره آلودگی با دانلود یک نمونه تغییریافته از VIDAR آغاز شده و در نهایت Payload اصلی TELEPUZ روی سیستم قربانی اجرا میشود. TELEPUZ یک بدافزار سبک، ماژولار و چندمنظوره است که قابلیت سرقت اطلاعات، اجرای دستورات از راه دور، دریافت ماژولهای جدید و دور زدن مکانیزمهای امنیتی ویندوز را دارد و احتمالاً بهصورت Malware-as-a-Service (MaaS) نیز ارائه میشود.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
اجرای دستورات از راه دور
مدیریت فایلها
دانلود و اجرای Payloadهای جدید
استخراج اطلاعات حساس
ارتباط با سرور C2
معماری ماژولار
بارگذاری افزونههای جدید
جمعآوری اطلاعات سیستم
قابلیتهای دفاعگریزی (Defense Evasion) : TELEPUZ از چندین تکنیک برای کاهش احتمال شناسایی استفاده میکند:
Unhook کردن NTDLL
غیرفعالسازی AMSI (Antimalware Scan Interface)
غیرفعالسازی ETW (Event Tracing for Windows)
حذف DLL Notification Callback
بررسی محیط مجازی (Anti-VM)
بررسی موقعیت جغرافیایی (Geo-Fencing)
این تکنیکها باعث میشوند تحلیل و شناسایی بدافزار توسط بسیاری از محصولات امنیتی دشوارتر شود.
روش انتشار
زنجیره حمله به شرح زیر است:
هدایت کاربر به وبسایت آلوده
نمایش صفحه جعلی ClickFix
ترغیب کاربر به کپی و اجرای دستور PowerShell
دانلود نسخه تغییریافته VIDAR Go
دریافت Loader اولیه
دانلود و اجرای Payload اصلی TELEPUZ
برقراری ارتباط با سرور فرماندهی و کنترل (C2)
دریافت ماژولها و اجرای دستورات مهاجم
این کمپین بر اجرای دستی فرمان توسط کاربر (User-Assisted Execution) متکی است و بدون سوءاستفاده از آسیبپذیری خاص، با مهندسی اجتماعی موفق به آلودهسازی سیستم میشود.
میزان تاثیرگذاری
در صورت موفقیت حمله:
سرقت اطلاعات حساس
دسترسی غیرمجاز به فایلها
کنترل از راه دور سیستم
نصب بدافزارهای ثانویه
ایجاد دسترسی پایدار
احتمال سرقت اطلاعات مالی و اعتباری
با توجه به معماری ماژولار، TELEPUZ میتواند در آینده با افزودن قابلیتهای جدید، به یک چارچوب کامل برای حملات چندمرحلهای تبدیل شود.
مکانیزم پایداری
روشهای مشاهدهشده:
استقرار Loaderهای چندمرحلهای
دریافت ماژولهای جدید از C2
ارتباط دائمی با سرور فرماندهی
اجرای مرحلهای Payloadها
تمرکز TELEPUZ بر حفظ دسترسی و توسعه تدریجی قابلیتهای مخرب پس از آلودگی اولیه است.
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
آموزش کاربران درباره حملات ClickFix
جلوگیری از اجرای دستورات PowerShell ناشناس
محدودسازی اجرای اسکریپتهای PowerShell
مسدودسازی ارتباطات مشکوک با C2
اقدامات راهبردی
استفاده از EDR/XDR با قابلیت تشخیص رفتارهای مشکوک
مانیتورینگ رویدادهای PowerShell
Threat Hunting برای: TELEPUZ / VIDAR / ClickFix / AMSI Bypass / ETW Disable
فعالسازی سیاستهای Application Control (WDAC/AppLocker)
بهروزرسانی مستمر قوانین تشخیص IOC و YARA
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
