📣 اطلاعرسانی | شناسایی ابزارهای فیشینگ پیشرفته جدید با استفاده از هوش مصنوعی و روشهای دور زدن MFA برای سرقت گسترده اعتبارنامهها
📅 تاریخ انتشار: 12 دسامبر 2025
🔴 خلاصه خبر:
محققان امنیت سایبری چهار کیت جدید فیشینگ به نامهای BlackForce، GhostFrame، InboxPrime AI و Spiderman را شناسایی کردهاند که از روشهای پیشرفته برای سرقت گسترده اعتبارنامه کاربران استفاده میکنند. این ابزارها با ترکیب تکنیکهای دورزدن تأیید هویت چندعاملی (MFA) و در برخی موارد استفاده از هوش مصنوعی برای اتوماسیون حملات ایمیلی، قابلیت اجرای حملات فیشینگ در مقیاس بالا را فراهم میکنند.
🔴 متن کامل خبر:
محققان امنیت سایبری چهار کیت جدید فیشینگ با نامهای BlackForce، GhostFrame، InboxPrime AI و Spiderman را شناسایی کردهاند که قادر به سرقت اعتبارنامهها در مقیاس گسترده هستند.
🔹(بریکفورس) BlackForce که برای اولین بار در آگوست ۲۰۲۵ شناسایی شد، برای سرقت اعتبارنامهها و اجرای حملات Man-in-the-Browser (MitB) طراحی شده و میتواند رمزهای یکبار مصرف (OTP) و MFA را دور بزند. این کیت در فرومهای تلگرام با قیمت بین ۲۰۰ تا ۳۰۰ یورو به فروش میرسد.
براساس گزارش محققان Zscaler ThreatLabz، این ابزار برای جعل بیش از ۱۱ برند، از جملهDisney ، Netflix، DHL و UPS استفاده شده و همچنان در مرحله توسعه فعال قرار دارد. این کیت شامل چندین تکنیک دورزدن امنیتی است و دارای فهرست مسدودسازی برای فیلتر کردن فروشندگان امنیتی، وبکراولرها و اسکنرهاست. صفحات فیشینگ مرتبط با BlackForce از فایلهای جاوااسکریپت با هشهای خاص استفاده میکنند تا مرورگر قربانی همیشه جدیدترین نسخه اسکریپت مخرب را بارگیری کند.
در حمله معمولی با این کیت، قربانیان با کلیک روی لینک به صفحه فیشینگ هدایت میشوند، سپس یک بررسی سمت سرور، کراولرها و باتها را فیلتر میکند و صفحهای طراحیشده برای تقلید از سایت قانونی را نشان میدهد. پس از وارد کردن اعتبارنامه، دادهها به یک ربات تلگرام و پنل C2 ارسال میشود. هنگامی که مهاجم سعی میکند با اعتبارنامههای سرقتشده وارد سایت قانونی شود، MFA فعال میشود و تکنیک MitB یک صفحه MFA جعلی را به مرورگر قربانی نمایش میدهد. اگر قربانی کد MFA را وارد کند، جمعآوری شده و برای دسترسی غیرمجاز توسط مهاجم استفاده میشود. پس از پایان حمله، قربانی به صفحه اصلی سایت قانونی بازگردانده میشود تا شواهد حمله مخفی بماند.
🔹کیت فیشینگ GhostFrame از سپتامبر ۲۰۲۵ شناخته شده و هسته آن یک فایل HTML ساده است که رفتار مخرب خود را در iframe مخفی پنهان میکند و قربانیان را به صفحه ورود فیشینگ Microsoft 365 یا Google هدایت میکند. طراحی iframe اجازه میدهد محتوای فیشینگ بدون تغییر صفحه اصلی به راحتی بهروزرسانی شود و منطقه هدف تغییر کند.
حملات GhostFrame با ایمیلهای فیشینگ معمولی آغاز میشوند که بهظاهر درباره قراردادهای کاری، فاکتورها و درخواستهای بازنشانی رمز هستند، اما کاربران را به صفحه جعلی هدایت میکنند. این کیت از تکنیکهای ضدتحلیل و ضددیباگ استفاده میکند و هر بار یک زیر دامنه تصادفی تولید میکند تا شناسایی سختتر شود.
InboxPrime AI و اتوماسیون حملات ایمیلی
کیت InboxPrime AI از هوش مصنوعی برای اتوماسیون کمپینهای ایمیلی انبوه استفاده میکند. این کیت در یک کانال تلگرام ۱۳۰۰ عضو به صورت MaaS (Malware-as-a-Service) با هزینه ۱۰۰۰ دلار ارائه میشود و دسترسی کامل به کد منبع را فراهم میکند.
🔹(اینباکس پرایم) InboxPrime AI رفتار واقعی ایمیل انسانی را تقلید میکند و از رابط وب Gmail برای عبور از فیلترهای معمول استفاده میکند. رابط کاربری آن مشابه ابزارهای بازاریابی ایمیلی حرفهای است و امکان تولید ایمیلهای کامل با خطوط موضوع و محتوای شبیه به ایمیل واقعی را فراهم میآورد. این ابزار همچنین قابلیتهای پیشرفتهای مثل تشخیص اسپم، تغییر هویت فرستنده و تولید قالبهای قابل استفاده مجدد را دارد.
🔹کیت Spiderman به مهاجم امکان میدهد مشتریان دهها بانک و ارائهدهنده خدمات مالی اروپایی مانند Blau، CaixaBank، Comdirect، Commerzbank، Deutsche Bank، ING، O2، Volksbank، Klarna و PayPal را هدف قرار دهد. این کیت یک چارچوب فیشینگ کامل است که صفحات ورود بانکی را شبیهسازی میکند و امکان اجرای کمپینهای فیشینگ، جمعآوری اعتبارنامهها و مدیریت دادههای نشست سرقتشده را به صورت زمان واقعی فراهم میآورد.
🔴 منابع:
[1] The Hacker News, New Advanced Phishing Kits Use AI and MFA Bypass Tactics to Steal Credentials at Scale, The Hacker News, 2025.
[2] WebProNews, AI Phishing Kits Evolve: Bypassing MFA and Scaling Cyber Threats, WebProNews, 2025.
https://t.me/SharifCERT
Telegram
APA Sharif
کانال مرکز تخصصی آپا دانشگاه صنعتی شریف

December 23, 2025 868 1