سیستمهای ویندوز در حمله بدافزار چند مرحلهای مورد هدف قرار میگیرند

براساس گزارش پایگاه خبری سروش امنیت به گفته محققان امنیتی Fortinet، اخیراً یک حمله بدافزاری چند مرحلهای رخ داده که هدف اصلی آن سیستمهای ویندوز است.
این کمپین که در ماه آگوست کشف شد، از یک سری تاکتیکهای مخرب استفاده میکند که میتوانند سازمانها را به روشهای مختلف به خطر بیندازند.
بر اساس یک پست وبلاگ فنی که توسط کارا لین، کارشناس امنیتی Fortinet در روز دوشنبه منتشر شد، حمله با یک ایمیل فیشینگ آغاز میشود که یک سند Word مخرب را به عنوان پیوست ارائه میدهد. این سند حاوی یک تصویر فریبنده و یک reCAPTCHA تقلبی است تا گیرندگان را به کلیک کردن ترغیب کند. پس از فعال شدن، سند یک پیوند مخرب جاسازی شده را راه اندازی میکند و زمینه را برای پیشرفت حمله فراهم میکند.
لودر اولیه که از یک URL خاص دانلود میشود، یک استراتژی فرار از باینری را به کار میگیرد و اندازه فایل را به 400 مگابایت افزایش میدهد. سپس مجموعهای از محمولهها از جمله OriginBotnet برای ثبت و بازیابی رمز عبور، RedLine Clipper برای سرقت رمزارز و AgentTesla برای جمعآوری اطلاعات حساس را آزاد میکند.
لین توضیح داد که هر مرحله حمله به طور دقیق برای حفظ پایداری و فرار از شناسایی تنظیم شده است. این بدافزار از تکنیکهای رمزگذاری و رمزگشایی استفاده میکند و از کدگذاری Base۶۴، الگوریتم های AES – CBC و AES – ECB برای مخفی کردن فعالیتهای خود استفاده میکند.
ردلاین کلیپر (RedLine Clipper)، یکی از اجزای مخرب، با تغییر فعالیتهای کلیپ بورد سیستم کاربر برای جایگزینی آدرسهای کیف پول رمزارز با آدرسهای متعلق به مهاجم، در سرقت رمزارز تخصص دارد. این تاکتیک کاربرانی را هدف قرار میدهد که در طول تراکنشها آدرسهای کیف پول را کپی و جایگذاری میکنند و منجر به انتقال تصادفی وجوه به مهاجم میشوند.
AgentTesla، یکی دیگر از بدافزارها، برای ثبت ضربههای کلید، دسترسی به کلیپ بورد و اسکن دیسکها برای یافتن دادههای ارزشمند طراحی شده است، همگی در حین برقراری ارتباط با یک سرور فرمان و کنترل (C2). پایداری ایجاد میکند و میتواند دادهها را از طریق کانالهای ارتباطی مختلف استخراج کند.
OriginBotnet، جز سوم، دادههای حساس را جمع آوری میکند و با سرور C2 خود ارتباط برقرار میکند و فایلهای اضافی را برای بکاپ گیری و بازیابی رمز عبور دانلود میکند. این سیستم از تکنیکهای رمزنگاری برای مخفی کردن ترافیک خود استفاده میکند.
لین هشدار داد: این حمله تکنیکهای پیچیدهای را برای فرار از شناسایی و حفظ پایداری در سیستمهای در معرض خطر نشان داد.
از سازمانها خواسته میشود که مراقب باشند، دفاعهای امنیتی سایبری خود را تقویت کنند و به کارمندان در مورد خطرات ایمیلهای فیشینگ آموزش دهند تا خطرات آنها را به طور مؤثر کاهش دهند.





