كشفت أبحاث ANY.RUN أن حملة تصيّد واسعة النطاق تستخدم مستندات مزيفة لخداع الضحايا وتنصيب برامج Remote Monitoring and Management (RMM) الشرعية، امتدت إلى 46 دولة حول العالم. ورغم أن الحملة بدأت باستهداف كندا عبر نماذج ضريبية مزيفة من وكالة الإيرادات الكندية، فإن الولايات المتحدة تصدرت قائمة الأهداف بنسبة 45% من النشاط المرصود، مع ربط 601 حالة بالعملية الأوسع.
تكتيكات التصيّد وتنوع الطُعم
المهاجمون يكيفون أساليبهم وفقًا للضحايا المستهدفين، مستخدمين مستندات متنوعة مثل:
- إشعارات الضرائب
- مستندات الشحن وUPS
- ملفات PDF مزيفة من Adobe
- إشعارات الضمان الاجتماعي الأمريكي
- الفواتير والمستندات التجارية
البنية التحتية للحملة تعتمد على منصات مثل Vercel و GitHub Pages و Netlify، إضافة إلى مواقع مخترقة وخدمات تخزين مثل Amazon S3 و Cloudflare R2 و Dropbox، مع تغيير يومي للبنية التحتية بنسبة 94%، مما يجعل تتبعها أكثر صعوبة.
البصمات المستمرة رغم التغيير
رغم التدوير السريع للبنية التحتية، تركت الحملة مؤشرات ثابتة مثل:
- ملف الخط font1.woff2
- صور متكررة مثل icons8-microsoft-word-94.png
- هيكل تسليم الملفات عبر secure.html → project/.zip*
هذه البصمات ساعدت الباحثين على ربط البنية التحتية المتفرقة بالحملة نفسها.
القطاعات المستهدفة
شملت الأهداف قطاعات التعليم، التكنولوجيا، والحكومة، إضافة إلى البنوك، التمويل، والتصنيع، مما يعكس اتساع نطاق الاستهداف وتأثيره المحتمل على البنية التحتية الحيوية.
توصيات للفرق الأمنية (SOC)
- بناء دفاع محايد للمنتجات: لأن البرامج الشرعية يمكن إساءة استخدامها عبر مزودين مختلفين.
- الكشف عبر أنماط الحملة: التركيز على مؤشرات أكثر ثباتًا بدلًا من الاعتماد على النطاقات المتغيرة يوميًا.
- تعزيز الضوابط على البريد الإلكتروني: خاصة مع استخدام أرشيفات محمية بكلمات مرور.
- توفير سياق سلوكي للمحللين: عبر أدوات مثل Interactive Sandbox لرصد النشاطات المشبوهة.





























