وبلاگ امنیتی مایکروسافت روز ۷ مهر ۱۴۰۵ (۲۹ سپتامبر) کارزار فیشینگی را شرح داد که بار آن عجیب است. تیم Defender Experts مایکروسافت آن را در تیر ۱۴۰۵ دیده بود: قربانی بدافزار به معنای معمول دریافت نمیکند. یک نسخه واقعی و امضاشده از عامل مدیریت از راه دور MSP360 (نسخه 2.5.0.67) میگیرد که اسمش عوض شده تا شبیه کلاینت Zoom، بهروزرسانی Adobe Acrobat یا دعوتنامه جلسه به نظر برسد.
کاربر که پنجره UAC ویندوز را تأیید کند، عامل بهصورت سرویس نصب میشود. به گفته مایکروسافت، مهاجمان بعد با همین عامل PowerShell اجرا کردند، ConnectWise ScreenConnect را دانلود و بیصدا نصب کردند و یک کانال دسترسی از راه دور دوم ساختند. همین الگو با Faronics Deploy هم دیده شد. مایکروسافت در هیچکدام از این محصولات آسیبپذیری پیدا نکرد؛ ابزارها همان کاری را کردند که برایش ساخته شدهاند.
چرا این روش از بررسیهای معمول رد میشود
فایل نصب را یک شرکت واقعی امضا کرده، پس برای کاربر و برای یک اسکنر ساده شبیه بدافزار نیست. طعمهها هم ایمیلهای عادی اداریاند. فهرست مایکروسافت شامل درخواست جلسه، نصب Zoom و Google Meet، بهروزرسانی PDFخوان، کارت دعوت، پیشنهاد کاری، درخواست امضا و اعلان مرسوله است. فایلها روی Amazon S3، Cloudflare R2، Dropbox، GitLab و Supabase میزبانی میشدند، پس بستن یک دامنه کار زیادی نمیکند.
نقطه ضعف یک عادت است، نه یک محصول. در بیشتر سازمانها کارکنان هر وقت لینکی بخواهد خودشان کلاینت جلسه یا PDFخوان نصب میکنند. این کارزار از همین عادت استفاده میکند. همان درسی است که در فیشینگی که بهجای رمز، نشست را میدزدد نوشتیم: مهاجم یک روال عادی را قرض میگیرد.
یک قاعده برای میز خدمت: نرمافزار فقط با تیکت میآید
توصیه خود مایکروسافت فنی است: فهرستی از ابزارهای RMM مجاز نگه دارید، بقیه را با Application Control یا قواعد ناشر AppLocker مسدود کنید، و رمز هر حسابی را که عامل غیرمجاز نصب کرده عوض کنید. اینها کار تیم امنیت سیستمهاست. میز خدمت میتواند از طرف دیگر با پنج تغییر کوچک شکاف را ببندد:
- ابزار دسترسی از راه دور خودتان را نام ببرید. در پایگاه دانش در یک جمله بنویسید: «واحد فناوری فقط با ابزار X و فقط روی تیکتی که خودتان ثبت کردهاید وصل میشود.» هر درخواست دیگری برای دسترسی از راه دور مشکوک است.
- درخواست نرمافزار را سریع کنید. اگر درخواست «کلاینت Zoom» سه روز طول بکشد، کارکنان روی لینک ایمیل کلیک میکنند. برای ابزار جلسه و PDFخوان مهلت همانروز بگذارید و پیگیریاش کنید.
- نوع درخواست «ایمیل یا پنجره نصب مشکوک» بسازید. ثبت آن باید کمتر از یک دقیقه طول بکشد و با اولویت بالا برسد. گزارشی که قبل از کلیک برسد از هر پاکسازی ارزانتر است.
- هر عامل غیرمجازی را که پیدا میکنید بهصورت تیکت ثبت کنید. دستگاه، حسابی که نصبش کرده و تغییر رمز را ثبت کنید. توصیه مایکروسافت عوض کردن رمز همان حساب و بررسی بیشتر در صورت استفاده از حساب سیستمی است.
- یک نشانه مشخص به تیم بدهید. در گزارش مایکروسافت عامل در مسیر
C:\Program Files\RMM Agent\نصب شده، با نامهایRMM.Agent.exeوRMM.Agent.Launcher.exeاجرا میشد و یک قاعده دیواره آتش ورودی برای UDP روی پورت 48678 میساخت. سرویس ScreenConnectای که واحد فناوری نصب نکرده نشانه دوم است.
هیچکدام ابزار تازه نمیخواهد. نوع درخواست با مسئول و مهلت میخواهد، که هر سامانه تیکتینگ درستی دارد.
FanDesk کجای این کار است
FanDesk میز خدمت فنپینو است. پنج تغییر بالا در آن پیکربندی ساده است: دسته «درخواست نرمافزار» با SLA خودش، دسته «ایمیل یا پنجره مشکوک» با اولویت بالا، یک مقاله پایگاه دانش که ابزار مجاز دسترسی از راه دور را نام میبرد، و گزارشی که نشان میدهد درخواستهای نرمافزار واقعاً چقدر منتظر میمانند. وقتی درخواست نرمافزار منتظر نماند، کمتر کسی چیزی را نصب میکند که ایمیل به دستش داده. FanDesk را ببینید.
پرسشهای متداول
مایکروسافت در ۷ مهر ۱۴۰۵ چه گزارش کرد؟
کارزارهای فیشینگی که یک فایل نصب واقعی اما تغییرنامیافته از MSP360 RMM را با طعمه جلسه، سند و بهروزرسانی میفرستادند و بعد با آن ScreenConnect را بهعنوان کانال دوم نصب میکردند.
آیا MSP360 یا ScreenConnect آسیبپذیر است؟
نه. مایکروسافت هیچ سوءاستفادهای از آسیبپذیری این دو محصول پیدا نکرد. مهاجمان از نرمافزار قانونی استفاده کردند و گواهی امضای آن فایل نصب بعداً باطل شده است.
آیا آنتیویروس فایل نصب امضاشده RMM را میگیرد؟
نه همیشه، چون فایل قانونی است. مایکروسافت توصیه میکند ابزارهای RMM مجاز را در فهرست سفید بگذارید و بقیه را بر اساس ناشر یا گواهی مسدود کنید.
میز خدمت چه کاری میتواند بکند که کنترلهای سیستمی نمیکنند؟
مسیر امن را از مسیر پرخطر سریعتر کند: درخواست نرمافزار سریع، یک ابزار دسترسی از راه دور مشخص، و راهی یکدقیقهای برای گزارش پنجره نصب مشکوک.