ربایش تراکنشهای ارز دیجیتال با بدافزار جدید MassJacker
براساس گزارش پايگاه خبري سروش امنيت ، بر اساس یافتههای شرکت CyberArk، کاربرانی که به دنبال نرمافزارهای غیر قانونی میگردند، هدف یک کمپین بدافزاری جدید قرار گرفتهاند که یک بدافزار کلاهبرداری ناشناخته به نام MassJacker را منتشر میکند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،بدافزار Clipper نوعی بدافزار مالی (که توسط مایکروسافت با عنوان “cryware” نامگذاری شده) است که برای نظارت بر محتوای کلیپبورد قربانی طراحی شده و سرقت ارزهای دیجیتال را تسهیل میکند. این بدافزار آدرسهای کیف پول ارز دیجیتال کپیشده را با آدرسهای تحت کنترل مهاجم جایگزین میکند تا تراکنشها را به جای مقصد مورد نظر، به سوی مهاجم هدایت کند.
“زنجیره آلودگی از یک سایت به نام pesktop[.]com آغاز میشود”، آری نوویک، محقق امنیتی، در تحلیلی که اوایل این هفته منتشر شد، گفت. “این سایت که خود را به عنوان منبعی برای دریافت نرمافزارهای قاچاق معرفی میکند، همچنین سعی میکند کاربران را به دانلود انواع بدافزارها ترغیب کند.”
فایل اجرایی اولیه به عنوان یک واسطه عمل میکند تا یک اسکریپت PowerShell را اجرا کند که یک بدافزار باتنت به نام Amadey و دو فایل باینری دیگر .NET را منتقل میکند. هر یک از این فایلها برای معماریهای 32 بیتی و 64 بیتی کامپایل شدهاند.
فایل باینری با نام رمز PackerE مسئول دانلود یک فایل DLL رمزنگاریشده است که به نوبه خود یک فایل DLL دوم را بارگذاری میکند. این فایل DLL دوم، payload بدافزار MassJacker را با تزریق آن به یک فرآیند قانونی ویندوز به نام “InstalUtil.exe” اجرا میکند.
بدافزار Clipper MassJacker
فایل DLL رمزنگاری شده شامل ویژگیهایی است که توانایی آن را برای فرار از تشخیص و مقاومت در برابر تحلیل افزایش میدهد. این ویژگیها شامل هوکهای Just-In-Time (JIT)، نقشهبرداری توکنهای متادیتا برای پنهانسازی فراخوانیهای تابع و یک ماشین مجازی سفارشی برای تفسیر دستورات به جای اجرای کدهای معمولی .NET است.
بدافزار MassJacker نیز دارای بررسیهای ضد دیباگ و یک پیکربندی برای دریافت الگوهای عبارات منظم (regular expressions) جهت شناسایی آدرسهای کیف پول ارز دیجیتال در کلیپبورد است. همچنین این بدافزار با یک سرور راهدور ارتباط برقرار میکند تا فایلهای حاوی لیست کیفپولهای تحت کنترل مهاجم را دانلود کند.
“MassJacker یک event handler ایجاد میکند تا هر زمان که قربانی چیزی را کپی میکند، اجرا شود”، نوویک گفت. “این handler الگوهای regex را بررسی میکند و اگر تطابقی پیدا کند، محتوای کپیشده را با یک آدرس کیف پول متعلق به مهاجم از لیست دانلودشده جایگزین میکند.”
شرکت CyberArk اعلام کرد که بیش از ۷۷۸,۵۳۱ آدرس منحصر به فرد متعلق به مهاجمان را شناسایی کرده است، که تنها ۴۲۳ مورد از آنها حاوی وجوهی به مجموع حدود ۹۵,۳۰۰ دلار هستند. اما کل مقدار داراییهای دیجیتال نگهداری شده در این کیف پولها قبل از انتقال، حدود ۳۳۶,۷۰۰ دلار برآورد شده است.
علاوه بر این، ارز دیجیتالی به ارزش حدود ۸۷,۰۰۰ دلار (معادل ۶۰۰ SOL) در یک کیفپول واحد شناسایی شده است که بیش از ۳۵۰ تراکنش از آدرسهای مختلف به این کیفپول واریز شده است.
هویت دقیق پشت بدافزار MassJacker ناشناخته است، اگرچه بررسی عمیقتر کد منبع، شباهتهایی با یک بدافزار دیگر به نام MassLogger نشان داده است. این بدافزار نیز از تکنیک JIT hooking برای مقاومت در برابر تلاشهای تحلیل استفاده کرده است.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





