پلیس فتا

گسترش بدافزار TamperedChef از طریق نصب‌کننده‌های جعلی نرم‌افزار در یک کمپین جهانی

بازیگران تهدید از نصب‌کننده‌های جعلی که خود را به عنوان نرم‌افزارهای محبوب جا می‌زنند، برای فریب کاربران و وادار کردن آن‌ها به نصب بدافزار استفاده می‌کنند. این فعالیت بخشی از یک کمپین جهانی مالورآگهی (malvertising) است که با نام TamperedChef شناخته می‌شود.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،هدف نهایی این حملات، ایجاد پایداری روی سیستم قربانی و تحویل بدافزار جاوااسکریپت است که امکان دسترسی و کنترل از راه دور را فراهم می‌کند، طبق گزارشی جدید از واحد تحقیقات تهدید شرکت Acronis Threat Research Unit (TRU). طبق گزارش این شرکت مستقر در سنگاپور، این کمپین همچنان فعال است و آثار جدید بدافزار و زیرساخت‌های مرتبط با آن همچنان شناسایی و فعال هستند.

محققان Darrel Virtusio و Jozsef Gegeny می‌گویند:
«اپراتورها از مهندسی اجتماعی استفاده می‌کنند و با بهره‌گیری از نام‌های رایج برنامه‌ها، تبلیغات مخرب، بهینه‌سازی موتور جستجو (SEO) و گواهی‌های دیجیتال سوءاستفاده‌شده، سعی دارند اعتماد کاربران را جلب کرده و شناسایی امنیتی را دور بزنند.»

جزئیات کمپین  TamperedChef

  • TamperedChef  نامی است که به یک کمپین طولانی‌مدت داده شده است که از نصب‌کننده‌های ظاهراً قانونی برای ابزارهای مختلف برای انتشار بدافزاری به همین نام استفاده می‌کند.
  • این کمپین بخشی از مجموعه حملاتی با کدنام EvilAI است که از طعمه‌هایی مرتبط با ابزارها و نرم‌افزارهای هوش مصنوعی برای گسترش بدافزار بهره می‌برد.
  • برای ایجاد ظاهر قانونی، مهاجمان از گواهی‌های امضای کد (code-signing certificates) صادرشده برای شرکت‌های صوری در آمریکا، پاناما و مالزی استفاده می‌کنند و هنگام لغو گواهی‌های قدیمی، گواهی‌های جدیدی تحت نام شرکت متفاوت می‌گیرند.
  • Acronis  زیرساخت این کمپین را «صنعتی و کسب‌وکارگونه» توصیف کرده است، به‌طوری که اپراتورها می‌توانند به‌طور مداوم گواهی‌های جدید ایجاد کنند و از اعتماد ذاتی به برنامه‌های امضا شده سوءاستفاده کرده و نرم‌افزار مخرب را قانونی جلوه دهند.

نکته درباره نام‌گذاری

  • بدافزار TamperedChef  که توسط شرکت‌های Truesec  و G DATA رصد شده، توسط Expel  با نام BaoLoader  نیز شناخته می‌شود و با نسخه اولیه TamperedChef که داخل یک اپلیکیشن دستور پخت مخرب منتشر می‌شد و بخشی از کمپین EvilAI بود، متفاوت است.
  • آکرونیس از نام TamperedChef برای اشاره به خانوادهٔ بدافزارها استفاده می‌کند تا با نام‌های شناسایی شده توسط سایر شرکت‌ها همخوانی داشته باشد.

روش معمول حمله

  1. کاربران هنگام جستجو برای ویرایشگر PDF یا دفترچه‌های راهنمای محصول در موتورهای جستجو مانند Bing، با تبلیغات مخرب یا URLهای آلوده مواجه می‌شوند.
  2. کلیک روی این لینک‌ها آن‌ها را به دامنه‌های فریب‌دهنده ثبت‌شده در NameCheap  هدایت می‌کند که کاربران را به دانلود نصب‌کننده‌ها ترغیب می‌کند.
  3. پس از اجرای نصب‌کننده، کاربر باید با شرایط مجوز برنامه موافقت کند.
  4. نصب‌کننده یک تب مرورگر باز می‌کند تا پیام تشکر نشان دهد و فریب ادامه یابد، اما در پس‌زمینه، یک فایل XML  ایجاد می‌شود که یک کار زمان‌بندی‌شده می‌سازد تا یک درپشتی جاوااسکریپت مبهم را اجرا کند.

عملکرد درپشتی (Backdoor)
درپشتی به سروری خارجی متصل می‌شود و اطلاعات پایه مانند شناسه نشست، شناسه دستگاه و سایر فراداده‌ها را به شکل یک رشته JSON که رمزگذاری شده و Base64 شده است، از طریق HTTPS ارسال می‌کند.

اهداف احتمالی کمپین

  • اهداف دقیق هنوز مبهم است، اما برخی نسخه‌ها برای کلاهبرداری تبلیغاتی استفاده شده‌اند که نشان‌دهنده انگیزه مالی است.
  • همچنین احتمال دارد بازیگران تهدید به دنبال نقد کردن دسترسی خود از طریق سایر مجرمان سایبری یا جمع‌آوری داده‌های حساس و فروش آن در فروم‌های زیرزمینی برای تسهیل تقلب باشند.

شیوع و بخش‌های آسیب‌پذیر

  • داده‌های تلِمتری نشان می‌دهد بیشترین تمرکز عفونت‌ها در آمریکا است و به ترتیب در اسرائیل، اسپانیا، آلمان، هند و ایرلند نیز مشاهده شده است.
  • صنایع بهداشت و درمان، ساخت‌وساز و تولید بیشترین آسیب را دیده‌اند.
  • محققان می‌گویند: «این صنایع به دلیل استفاده از تجهیزات تخصصی و فنی بالا، کاربران اغلب به دنبال دفترچه‌های محصول آنلاین هستند، که یکی از رفتارهایی است که کمپین TamperedChef از آن سوءاستفاده می‌کند.»

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا