8 مارس 2025 • بقلم د.ك.
حملة صيد احتيالي موجهة نحو شركات الطاقة في كوريا الجنوبية والولايات المتحدة والإمارات العربية المتحدة وألمانيا باستخدام رسائل بريد إلكترونية مقلدة لأسماء نطاقات مع مرفقات ملفات ضارة مقنعة كعروض شراكة تجارية.
النقاط الرئيسية
- يستخدم المهاجمون مرفقات ملفات IMG و ISO و CAB مقنعة كملفات PDF لتجنب كشف برامج مكافحة الفيروسات المستندة إلى البريد الإلكتروني.
- تحاكي رسائل البريد الإلكتروني الاحتيالية الشركات الشرعية في الصناعة وتشير إلى موظفين فعليين وشعارات وعناوين فعلية لإضفاء المصداقية.
- تستهدف رسائل البريد الإلكتروني كلاً من العناوين العامة والموظفين المحددين برسائل استفسار الأسعار والعقود والمعلومات المتعلقة بالعطاءات المرتبطة بمشاريع الشركة الفعلية.
- يجري الجهات الفاعلة في التهديد عمليات استطلاع ويظهرون معرفة بأنماط الاتصالات من شركة إلى شركة لزيادة أصالة رسائل البريد الإلكتروني.
- كوريا الجنوبية هي المنطقة الهدف الأساسية، مع حملات كبيرة أيضاً في الولايات المتحدة والإمارات العربية المتحدة وألمانيا.
حدد باحثو Intezer حملة تصيد احتيالي موجهة إلى شركات الطاقة في كوريا الجنوبية والولايات المتحدة والإمارات العربية المتحدة وألمانيا. وتقع أغلبية الأهداف في كوريا الجنوبية.
يذكر الباحثون أن "المهاجمين يشنون الهجوم عبر رسائل بريد إلكتروني مزيفة أو تحتوي على أخطاء إملائية مقصودة". "تنتشر الحملة عبر رسائل بريد إلكتروني تصيدية تستهدف موظفين محددين في الشركات المستهدفة. تم تصميم الرسائل الإلكترونية لتظهر وكأنها مرسلة من قبل شركة أخرى في الصناعة ذات الصلة، وتعرض شراكة تجارية أو فرصة.
تتضمن كل رسالة بريد إلكتروني مرفق ملف، وهو عادةً ملف IMG أو ISO أو CAB. غالبًا ما يستخدم المهاجمون تنسيقات الملفات هذه لتجنب الكشف عن طريق برامج فحص البريد الإلكتروني المضادة للفيروسات. عندما يفتح الضحية المرفق وينقر على أحد الملفات الموجودة بداخله، يتم تشغيل برنامج لسرقة المعلومات."
وفقًا لـ Intezer، يتم إخفاء المرفقات على شكل ملفات PDF لخداع الضحية ودفعها لفتحها.
يكتب الباحثون أن الرسائل الإلكترونية منسقة لتظهر كمراسلات مشروعة بين شركتين. "من المرجح أن يكون الجهد الإضافي الذي يبذله المهاجم لزيادة مصداقية الرسائل الإلكتروني وإغراء الضحايا لفتح المرفقات الخبيثة. تستخدم الرسائل تقنيات الهندسة الاجتماعية مثل الإشارة إلى المديرين التنفيذيين واستخدام العناوين الفعلية والشعارات وعناوين البريد الإلكتروني للشركات المشروعة. بالإضافة إلى ذلك، تتضمن طلبات لتقديم عروض أسعار (RFQ) وعقود وإحالات/مناقصات لمشاريع فعلية تتعلق بأعمال الشركة المستهدفة."
بالإضافة إلى ذلك، يلاحظ الباحثون أن المهاجمين على دراية بالمحادثات التجارية، مما يضفي المصداقية على أفعالهم.
يقول Intezer: "يُظهر محتوى الرسائل الإلكترونية أن الجهة المهددة ملمة جيدًا بالتواصل من شركة إلى شركة (B2B)". "يتراوح مستلمو هذه الرسائل الإلكترونية من عناوين بريد إلكتروني عامة مثل 'info@target company[.]com' أو 'sales@target company[.]com' إلى أفراد محددين داخل الشركات. وهذا يشير إلى أن بعض الشركات جمعت معلومات استخباراتية أكثر من غيرها أثناء الاستطلاع."
سيتعلم موظفوك كيفية الدفاع ضد هجمات الهندسة الاجتماعية المستهدفة من خلال تدريب التوعية الأمنية الحديث الذي صممناه.
إذا كنت مهتمًا بمعرفة المزيد عن تدريبنا، يرجى الاتصال بنا للحصول على مزيد من التفاصيل.