کارمندانی که حسابهای تجاری فیسبوک را مدیریت میکنند، اکنون از طریق لینکدین در یک کمپین فیشینگ نیزهای به نام «دوکتیل» مورد هدف قرار گرفتهاند.
یک کمپین فیشینگ نیزهای که به نام «دم اردک» (Ducktail) شناخته میشود، با هدف قرار دادن افرادی که حسابهای تجاری فیسبوک را مدیریت میکنند، در لینکدین راه میافتد. در این فرآیند از یک infostealer برای دسترسی به اطلاعات استفاده می شود.
افراد خاصی توسط بازیگر بدخواه مورد هدف قرار می گیرند
در کمپین فیشینگ Ducktail Spear، مهاجمان تنها افرادی را هدف قرار میدهند که حسابهای تجاری فیسبوک را مدیریت میکنند و بنابراین مجوزهای خاصی برای ابزارهای تبلیغاتی و بازاریابی یک شرکت در فیسبوک اعطا شدهاند. کسانی که در لینکدین نقشهایی در بازاریابی دیجیتال، بازاریابی رسانههای اجتماعی، تبلیغات دیجیتال یا موارد مشابه دارند، اهداف اصلی این مهاجم هستند.
شرکت امنیت سایبری WithSecure در یک انتشار اخیر گزارش داد که بدافزار Ducktail اولین در نوع خود است و گمان میرود توسط یک اپراتور ویتنامی کنترل میشود.
دقیقاً مشخص نیست که این کمپین چه مدت ادامه دارد، اما حداقل یک سال است که فعال بودن آن تأیید شده است. با این حال، Ducktail ممکن است چهار سال پیش در زمان نگارش این مقاله ساخته و استفاده شده باشد.
لینکدین به عنوان وسیله ای برای نفوذ در فرآیند فیشینگ استفاده می شود
در حالی که حسابهای لینکدین مستقیماً در این کمپین هدف قرار نمیگیرند، این پلتفرم به عنوان وسیلهای برای دسترسی به اهداف مورد استفاده قرار میگیرد. این بازیگر مخرب به دنبال کاربرانی با نقش هایی می گردد که نشان می دهد آنها به ابزارهای تبلیغاتی کارفرمای خود از جمله حساب کاربری تجاری فیس بوک خود دسترسی سطح بالایی دارند.
سپس، مهاجم از مهندسی اجتماعی استفاده میکند تا قربانی را متقاعد کند که یک فایل بایگانی را دانلود کند که حاوی یک بدافزار اجرایی و همچنین برخی تصاویر و فایلهای اضافی است که همگی توسط ارائهدهندگان ذخیرهسازی ابری مختلف مانند Dropbox و iCloud میزبانی میشوند. بدافزار Ducktail در NET Core، یک چارچوب نرمافزار منبع باز نوشته شده است. این بدان معنی است که بدافزار infostealer می تواند تقریباً روی هر دستگاهی اجرا شود، صرف نظر از سیستم عاملی که استفاده می کند.
بدافزار Ducktail سپس میتواند کوکیهای مرورگر را اسکن کند تا با ربودن کوکی جلسه، اطلاعات ورود به سیستم مورد نیاز برای دسترسی به حساب Facebook Business را پیدا کند. با هک کردن یک حساب کاربری فیس بوک، اطلاعات حساس در مورد شرکت، مشتریان آن و پویایی تبلیغات را می توان به سرقت برد.
سود مالی هدف محتمل در کمپین Ducktail است
WithSecure در پست خود در مورد Ducktail اعلام کرده است که اقدامات طرف مخرب احتمالاً “محور مالی” است. هنگامی که مهاجم کنترل کامل حساب کاربری فیس بوک را به دست آورد، می تواند اطلاعات کارت اعتباری و تراکنش ها را ویرایش کند و از روش های پرداخت شرکت برای اجرای کمپین های تبلیغاتی خود استفاده کند. این ممکن است برای شرکت ضرر مالی داشته باشد، اما ممکن است مدتی طول بکشد تا متوجه شود، که به بازیگر بدخواه زمان بیشتری برای سوء استفاده از قربانی می دهد.
دم اردک ممکن است در آینده نزدیک قربانیان زیادی را جمع کند
از آنجایی که Ducktail یک نوع بدافزار بی نظیر است و منطقه ای را هدف قرار می دهد که بسیاری از افراد فکر نمی کنند آن را بررسی کنند، می توان از آن برای سوء استفاده موفقیت آمیز از لیست طولانی قربانیان در طول زمان استفاده کرد. اگرچه مشخص نیست که آیا مهاجم با موفقیت به حساب های تجاری فیس بوک نفوذ کرده است یا خیر، اما این تهدید همچنان پابرجاست.