محققان امنیت سایبری یک مجموعه ابزار دسترسی از راه دور (Remote Access Toolkit) با منشأ روسی کشف کردهاند که از طریق فایلهای میانبر مخرب ویندوز (LNK) توزیع میشود و بهصورت پوشههای کلید خصوصی (Private Key) جعل هویت میکند. این مجموعه که «CTRL» نام دارد، با استفاده از .NET ساخته شده و قابلیتهایی نظیر فیشینگ اعتبارنامه (Credential Phishing)، ثبت کلیدها (Keylogging)، ربودن نشست پروتکل دسکتاپ از راه دور (RDP Hijacking) و تونلسازی معکوس از طریق پروکسی سریع معکوس (Fast Reverse Proxy/FRP) را فراهم میکند. شرکت Censys این مجموعه ابزار را در فوریه ۲۰۲۶ از یک دایرکتوری باز بازیابی کرد. زنجیره حمله با یک فایل LNK مسلحشده آغاز میشود که با آیکون پوشه، کاربر را فریب میدهد تا روی آن دوبار کلیک کند و فرآیندی چندمرحلهای را فعال میسازد که در نهایت به استقرار کامل این مجموعه ابزار منجر میشود.
بخش برداشت اعتبارنامه این بدافزار بهصورت یک برنامه رابط گرافیکی (WPF) اجرا میشود که صفحه تأیید پین واقعی ویندوز را تقلید کرده و پین وارد شده را در فایل «keylog.txt» ذخیره میکند. همچنین این مجموعه ابزار قادر است اعلانهای جعلی (Toast Notifications) با جعل هویت مرورگرهایی مانند Chrome، Edge و Opera ارسال کند. محققان Censys تأکید کردند که این ابزار هیچ آدرس C2 هاردکدشدهای ندارد و تمام دادههای استخراجشده از طریق تونل FRP و نشست RDP منتقل میشوند که این معماری ردپای شبکهای بسیار کمتری نسبت به الگوهای سنتی بدافزار بهجا میگذارد.
کلمات کلیدی : ابزار دسترسی از راه دور,بدافزار CTRL,فایل LNK مخرب,فیشینگ اعتبارنامه,RDP Hijacking,تونلسازی معکوس FRP

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.