پلیس فتا

سیستم‌های ویندوز در حمله بدافزار چند مرحله‌ای مورد هدف قرار می‌گیرند

براساس گزارش پایگاه خبری سروش امنیت به گفته محققان امنیتی  Fortinet، اخیراً یک حمله بدافزاری چند مرحله‌ای رخ داده که هدف اصلی آن سیستم‌های ویندوز است.

این کمپین که در ماه آگوست کشف شد، از یک سری تاکتیک‌های مخرب استفاده می‌کند که می‌توانند سازمان‌ها را به روش‌های مختلف به خطر بیندازند.

بر اساس یک پست وبلاگ فنی که توسط کارا لین، کارشناس امنیتی Fortinet در روز دوشنبه منتشر شد، حمله با یک ایمیل فیشینگ آغاز می‌شود که یک سند Word مخرب را به عنوان پیوست ارائه می‌دهد. این سند حاوی یک تصویر فریبنده و یک reCAPTCHA تقلبی است تا گیرندگان را به کلیک کردن ترغیب کند. پس از فعال شدن، سند یک پیوند مخرب جاسازی شده را راه اندازی می‌کند و زمینه را برای پیشرفت حمله فراهم می‌کند.

لودر اولیه که از یک URL خاص دانلود می‌شود، یک استراتژی فرار از باینری را به کار می‌گیرد و اندازه فایل را به 400 مگابایت افزایش می‌دهد. سپس مجموعه‌ای از محموله‌ها از جمله OriginBotnet برای ثبت و بازیابی رمز عبور، RedLine Clipper برای سرقت رمزارز و AgentTesla برای جمع‌آوری اطلاعات حساس را آزاد می‌کند.

لین توضیح داد که هر مرحله حمله به طور دقیق برای حفظ پایداری و فرار از شناسایی تنظیم شده است. این بدافزار از تکنیک‌های رمزگذاری و رمزگشایی استفاده می‌کند و از کدگذاری Base۶۴، الگوریتم های AES – CBC و AES – ECB برای مخفی کردن فعالیت‌های خود استفاده می‌کند.

ردلاین کلیپر (RedLine Clipper)، یکی از اجزای مخرب، با تغییر فعالیت‌های کلیپ بورد سیستم کاربر برای جایگزینی آدرس‌های کیف پول رمزارز با آدرس‌های متعلق به مهاجم، در سرقت رمزارز تخصص دارد. این تاکتیک کاربرانی را هدف قرار می‌دهد که در طول تراکنش‌ها آدرس‌های کیف پول را کپی و جای‌گذاری می‌کنند و منجر به انتقال تصادفی وجوه به مهاجم می‌شوند.

AgentTesla، یکی دیگر از بدافزارها، برای ثبت ضربه‌های کلید، دسترسی به کلیپ بورد و اسکن دیسک‌ها برای یافتن داده‌های ارزشمند طراحی شده است، همگی در حین برقراری ارتباط با یک سرور فرمان و کنترل (C2). پایداری ایجاد می‌کند و می‌تواند داده‌‌ها را از طریق کانال‌های ارتباطی مختلف استخراج کند.

OriginBotnet، جز سوم، داده‌های حساس را جمع آوری می‌کند و با سرور C2 خود ارتباط برقرار می‌کند و فایل‌های اضافی را برای بکاپ گیری و بازیابی رمز عبور دانلود می‌کند. این سیستم از تکنیک‌های رمزنگاری برای مخفی کردن ترافیک خود استفاده می‌کند.

لین هشدار داد: ‌این حمله تکنیک‌های پیچیده‌ای را برای فرار از شناسایی و حفظ پایداری در سیستم‌های در معرض خطر نشان داد.

از سازمان‌ها خواسته می‌شود که مراقب باشند، دفاع‌های امنیتی سایبری خود را تقویت کنند و به کارمندان در مورد خطرات ایمیل‌های فیشینگ آموزش دهند تا خطرات آنها را به طور مؤثر کاهش دهند.

پویش #دو_درجه_کمتر
نمایش بیشتر

سعید باجلان

کارشناس ارشد نرم افزار وصاحب امتیاز پایگاه خبری سروش امنیت. مهارت ها: تسلط کامل به مباحث شبکه، سیسکو،هک و امنیت، مباحث مجازی سازی،بانک های اطلاعاتی فارنزیک

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا