🔥 Malware Delivery
از طریق فایل های .blend
گاهی برای اجرای Malware، لازم نیست مهاجم سراغ یک فایل اجرایی مشکوک برود؛ حتی یک فایل 3D معمولی هم میتواند تبدیل به نقطه شروع حمله شود.
در یک کمپین اخیر، مهاجمان فایل های مخرب .blend را روی پلتفرمهای مربوط به 3D Assets قرار دادند. این فایلها حاوی Python Script مخرب بودند که در صورت فعال بودن قابلیت Auto Run Python Scripts در Blender، می توانستند اجرا شوند.
بعد از اجرای Script، زنجیره حمله ادامه پیدا میکرد:
.blend → Python → PowerShell → StealC V2
در این Campaign از StealC V2 بهعنوان یک Infostealer استفاده شده که میتواند اطلاعاتی مانند Browser Credentials، VPN و Corporate Logins، Crypto Wallets و برخی دادههای دیگر را هدف قرار دهد.
🔎 پس در بررسی ها باید دنبال چه چیزهایی بود؟
• اجرای غیرعادی فایل های .blend
• اجرای Python Script بلافاصله پس از باز شدن فایل Blender
• ارتباط Processهای مشکوک با دامنههای workers.dev
• ایجاد یا اجرای فایل های مشکوک LNK در Startup
• اجرای غیرمنتظره PowerShell یا Python از طریق Blender
نکته جالب اینجاست که مهاجم از یک Trusted Creative Workflow سوءاستفاده کرده؛ کاربر فکر می کند فقط یک 3D Asset دانلود کرده، اما همان فایل میتواند شروع یک Malware Delivery Chain باشد.
ا 🎯 Attack Surface فقط سرور و Web Application نیست؛ ابزارهایی که کاربران هر روز به آنها اعتماد میکنند هم میتوانند بخشی از Attack Surface باشند.
@PfkSecurity
Post #1116
1.12K