پلیس فتا

ربایش تراکنش‌های ارز دیجیتال با بدافزار جدید MassJacker

براساس گزارش پايگاه خبري سروش امنيت ، بر اساس یافته‌های شرکت CyberArk، کاربرانی که به دنبال نرم‌افزارهای غیر قانونی می‌گردند، هدف یک کمپین بدافزاری جدید قرار گرفته‌اند که یک بدافزار کلاهبرداری ناشناخته به نام MassJacker را منتشر می‌کند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،بدافزار Clipper نوعی بدافزار مالی (که توسط مایکروسافت با عنوان “cryware” نام‌گذاری شده) است که برای نظارت بر محتوای کلیپ‌بورد قربانی طراحی شده و سرقت ارزهای دیجیتال را تسهیل می‌کند. این بدافزار آدرس‌های کیف پول ارز دیجیتال کپی‌شده را با آدرس‌های تحت کنترل مهاجم جایگزین می‌کند تا تراکنش‌ها را به جای مقصد مورد نظر، به سوی مهاجم هدایت کند.
“زنجیره آلودگی از یک سایت به نام pesktop[.]com آغاز می‌شود”، آری نوویک، محقق امنیتی، در تحلیلی که اوایل این هفته منتشر شد، گفت. “این سایت که خود را به عنوان منبعی برای دریافت نرم‌افزارهای قاچاق معرفی می‌کند، همچنین سعی می‌کند کاربران را به دانلود انواع بدافزارها ترغیب کند.”
فایل اجرایی اولیه به عنوان یک واسطه عمل می‌کند تا یک اسکریپت PowerShell را اجرا کند که یک بدافزار بات‌نت به نام Amadey و دو فایل باینری دیگر .NET را منتقل می‌کند. هر یک از این فایل‌ها برای معماری‌های 32 بیتی و 64 بیتی کامپایل شده‌اند.
فایل باینری با نام رمز PackerE مسئول دانلود یک فایل DLL رمزنگاری‌شده است که به نوبه‌ خود یک فایل DLL دوم را بارگذاری می‌کند. این فایل DLL دوم، payload بدافزار MassJacker را با تزریق آن به یک فرآیند قانونی ویندوز به نام “InstalUtil.exe” اجرا می‌کند.

بدافزار Clipper MassJacker
فایل DLL رمزنگاری‌ شده شامل ویژگی‌هایی است که توانایی آن را برای فرار از تشخیص و مقاومت در برابر تحلیل افزایش می‌دهد. این ویژگی‌ها شامل هوک‌های Just-In-Time (JIT)، نقشه‌برداری توکن‌های متادیتا برای پنهان‌سازی فراخوانی‌های تابع و یک ماشین مجازی سفارشی برای تفسیر دستورات به جای اجرای کدهای معمولی .NET است.
بدافزار MassJacker نیز دارای بررسی‌های ضد دیباگ و یک پیکربندی برای دریافت الگوهای عبارات منظم (regular expressions) جهت شناسایی آدرس‌های کیف پول ارز دیجیتال در کلیپ‌بورد است. همچنین این بدافزار با یک سرور راه‌دور ارتباط برقرار می‌کند تا فایل‌های حاوی لیست کیف‌پول‌های تحت کنترل مهاجم را دانلود کند.
“MassJacker یک event handler ایجاد می‌کند تا هر زمان که قربانی چیزی را کپی می‌کند، اجرا شود”، نوویک گفت. “این handler الگوهای regex را بررسی می‌کند و اگر تطابقی پیدا کند، محتوای کپی‌شده را با یک آدرس کیف پول متعلق به مهاجم از لیست دانلود‌شده جایگزین می‌کند.”
شرکت CyberArk اعلام کرد که بیش از ۷۷۸,۵۳۱ آدرس منحصر به فرد متعلق به مهاجمان را شناسایی کرده است، که تنها ۴۲۳ مورد از آنها حاوی وجوهی به مجموع حدود ۹۵,۳۰۰ دلار هستند. اما کل مقدار دارایی‌های دیجیتال نگهداری‌ شده در این کیف‌ پول‌ها قبل از انتقال، حدود ۳۳۶,۷۰۰ دلار برآورد شده است.
علاوه بر این، ارز دیجیتالی به ارزش حدود ۸۷,۰۰۰ دلار (معادل ۶۰۰ SOL) در یک کیف‌پول واحد شناسایی شده است که بیش از ۳۵۰ تراکنش از آدرس‌های مختلف به این کیف‌پول واریز شده است.
هویت دقیق پشت بدافزار MassJacker ناشناخته است، اگرچه بررسی عمیق‌تر کد منبع، شباهت‌هایی با یک بدافزار دیگر به نام MassLogger نشان داده است. این بدافزار نیز از تکنیک JIT hooking برای مقاومت در برابر تلاش‌های تحلیل استفاده کرده است.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

هکرنیوز

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا