آگوست 9, 2026

بازیگران تهدید از اسکریپت برنامه های Google در حملات فیشینگ فرار می کنند

منبع: business-standard

بازیگران تهدید از اسکریپت برنامه های Google در حملات فیشینگ فرار می کنند

بازیگران تهدید در حال سوءاستفاده از پلت فرم توسعه “Google Apps Script” برای میزبانی صفحات فیشینگ هستند که به نظر می رسد مشروعیت دارند و اعتبار ورود به سیستم را سرقت می کنند.

این روند جدید توسط محققان امنیتی در Cofense مشاهده شد ، که هشدار می دهند که پنجره ورود به سیستم کلاهبرداری “با دقت طراحی شده است تا مانند یک صفحه ورود به سیستم مشروع باشد.”

Cofense توضیح می دهد: “این حمله از یک ایمیل به عنوان فاکتور استفاده می کند ، حاوی پیوندی به یک صفحه وب است که از Google Apps Script استفاده می کند ، یک بستر توسعه که در مجموعه محصولات Google یکپارچه شده است.”

“با میزبانی از صفحه فیشینگ در محیط مورد اعتماد گوگل ، مهاجمان توهم اصالت را ایجاد می کنند. این امر باعث می شود تا گیرندگان را در انتقال اطلاعات حساس تر کنید.”

سوء استفاده از خدمات قانونی

Google Apps Script یک بستر اسکریپت Cloud Cloud مبتنی بر JavaScript از Google است که به کاربران امکان می دهد وظایف را خودکار کنند و عملکرد محصولات فضای کاری Google مانند Sheets Google ، Docs ، Drive ، Gmail و تقویم را گسترش دهند.

این اسکریپت ها در یک دامنه معتبر Google تحت “script.google.com” اجرا می شوند که در لیست مجاز اکثر محصولات امنیتی قرار دارد.

مهاجمان یک اسکریپت Google Apps را می نویسند که یک صفحه ورود به سیستم جعلی را برای ضبط اعتبار قربانیان وارد می کند. داده ها از طریق درخواست پنهان به سرور مهاجم منتقل می شوند.

صفحه فیشینگ میزبان در زیرساخت های Google
صفحه فیشینگ میزبان در زیرساخت های Google
منبع: Cofense

از آنجا که این پلتفرم به هر کسی که دارای یک حساب کاربری باشد اجازه می دهد تا اسکریپت را به عنوان یک برنامه وب عمومی منتشر کند و به آن دامنه Google می دهد ، بازیگران تهدید می توانند به راحتی آن را از طریق یک ایمیل فیشینگ که هیچ گونه هشدارهایی ایجاد نمی کند ، با قربانیان به اشتراک بگذارد.

ایمیل فیشینگ حاوی پرداخت فاکتور یا تماس مربوط به مالیات برای اقدام برای گیرنده است که به صفحه مخرب فیشینگ میزبان Google پیوند می یابد.

نمونه ای از ایمیل فیشینگ مورد استفاده در حملات
نمونه ای از ایمیل فیشینگ مورد استفاده در حملات
منبع: Cofense

پس از ورود قربانی نام کاربری و رمزعبور خود ، آنها به سرویس قانونی که برای کاهش سوء ظن کاهش یافته و به بازیگران تهدید شده برای سوء استفاده از داده های سرقت شده تغییر یافته است ، هدایت می شوند.

به نظر می رسد اسکریپت برنامه های Google تمرکز جدیدی از بازیگران فیشینگ است که به دنبال سیستم عامل های قانونی برای سوءاستفاده برای فرار و کارآیی عملیاتی هستند.

در این حالت ، همچنین به مهاجمان این انعطاف پذیری را می دهد تا از راه دور اسکریپت خود را تنظیم کنند بدون اینکه یک لینک جدید دوباره ارسال کنند و بدون تلاش زیاد به یک فریب متفاوت تبدیل شوند.

یک اقدام دفاعی مؤثر پیکربندی امنیت ایمیل برای بررسی پیوندهای سرویس ابری و در صورت امکان ، دسترسی به URL های اسکریپت Google Apps را به طور کلی مسدود می کند ، یا حداقل آنها را به عنوان بالقوه خطرناک پرچم گذاری می کند.

BleepingComputer با Google تماس گرفته است تا از آنها بپرسد که آیا آنها قصد دارند هرگونه اقدامات ضد سوء استفاده را در پاسخ به یافته های Cofense انجام دهند ، اما ما از زمان انتشار نشنیده ایم.

گزارش قرمز 2025

براساس تجزیه و تحلیل اقدامات مخرب 14 میلیون ، 10 تکنیک برتر ATT & CK را در پشت 93 ٪ حملات و نحوه دفاع در برابر آنها کشف کنید.