گسترش بدافزار TamperedChef از طریق نصبکنندههای جعلی نرمافزار در یک کمپین جهانی
بازیگران تهدید از نصبکنندههای جعلی که خود را به عنوان نرمافزارهای محبوب جا میزنند، برای فریب کاربران و وادار کردن آنها به نصب بدافزار استفاده میکنند. این فعالیت بخشی از یک کمپین جهانی مالورآگهی (malvertising) است که با نام TamperedChef شناخته میشود.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،هدف نهایی این حملات، ایجاد پایداری روی سیستم قربانی و تحویل بدافزار جاوااسکریپت است که امکان دسترسی و کنترل از راه دور را فراهم میکند، طبق گزارشی جدید از واحد تحقیقات تهدید شرکت Acronis Threat Research Unit (TRU). طبق گزارش این شرکت مستقر در سنگاپور، این کمپین همچنان فعال است و آثار جدید بدافزار و زیرساختهای مرتبط با آن همچنان شناسایی و فعال هستند.
محققان Darrel Virtusio و Jozsef Gegeny میگویند:
«اپراتورها از مهندسی اجتماعی استفاده میکنند و با بهرهگیری از نامهای رایج برنامهها، تبلیغات مخرب، بهینهسازی موتور جستجو (SEO) و گواهیهای دیجیتال سوءاستفادهشده، سعی دارند اعتماد کاربران را جلب کرده و شناسایی امنیتی را دور بزنند.»
جزئیات کمپین TamperedChef
- TamperedChef نامی است که به یک کمپین طولانیمدت داده شده است که از نصبکنندههای ظاهراً قانونی برای ابزارهای مختلف برای انتشار بدافزاری به همین نام استفاده میکند.
- این کمپین بخشی از مجموعه حملاتی با کدنام EvilAI است که از طعمههایی مرتبط با ابزارها و نرمافزارهای هوش مصنوعی برای گسترش بدافزار بهره میبرد.
- برای ایجاد ظاهر قانونی، مهاجمان از گواهیهای امضای کد (code-signing certificates) صادرشده برای شرکتهای صوری در آمریکا، پاناما و مالزی استفاده میکنند و هنگام لغو گواهیهای قدیمی، گواهیهای جدیدی تحت نام شرکت متفاوت میگیرند.
- Acronis زیرساخت این کمپین را «صنعتی و کسبوکارگونه» توصیف کرده است، بهطوری که اپراتورها میتوانند بهطور مداوم گواهیهای جدید ایجاد کنند و از اعتماد ذاتی به برنامههای امضا شده سوءاستفاده کرده و نرمافزار مخرب را قانونی جلوه دهند.
نکته درباره نامگذاری
- بدافزار TamperedChef که توسط شرکتهای Truesec و G DATA رصد شده، توسط Expel با نام BaoLoader نیز شناخته میشود و با نسخه اولیه TamperedChef که داخل یک اپلیکیشن دستور پخت مخرب منتشر میشد و بخشی از کمپین EvilAI بود، متفاوت است.
- آکرونیس از نام TamperedChef برای اشاره به خانوادهٔ بدافزارها استفاده میکند تا با نامهای شناسایی شده توسط سایر شرکتها همخوانی داشته باشد.
روش معمول حمله
- کاربران هنگام جستجو برای ویرایشگر PDF یا دفترچههای راهنمای محصول در موتورهای جستجو مانند Bing، با تبلیغات مخرب یا URLهای آلوده مواجه میشوند.
- کلیک روی این لینکها آنها را به دامنههای فریبدهنده ثبتشده در NameCheap هدایت میکند که کاربران را به دانلود نصبکنندهها ترغیب میکند.
- پس از اجرای نصبکننده، کاربر باید با شرایط مجوز برنامه موافقت کند.
- نصبکننده یک تب مرورگر باز میکند تا پیام تشکر نشان دهد و فریب ادامه یابد، اما در پسزمینه، یک فایل XML ایجاد میشود که یک کار زمانبندیشده میسازد تا یک درپشتی جاوااسکریپت مبهم را اجرا کند.
عملکرد درپشتی (Backdoor)
درپشتی به سروری خارجی متصل میشود و اطلاعات پایه مانند شناسه نشست، شناسه دستگاه و سایر فرادادهها را به شکل یک رشته JSON که رمزگذاری شده و Base64 شده است، از طریق HTTPS ارسال میکند.
اهداف احتمالی کمپین
- اهداف دقیق هنوز مبهم است، اما برخی نسخهها برای کلاهبرداری تبلیغاتی استفاده شدهاند که نشاندهنده انگیزه مالی است.
- همچنین احتمال دارد بازیگران تهدید به دنبال نقد کردن دسترسی خود از طریق سایر مجرمان سایبری یا جمعآوری دادههای حساس و فروش آن در فرومهای زیرزمینی برای تسهیل تقلب باشند.
شیوع و بخشهای آسیبپذیر
- دادههای تلِمتری نشان میدهد بیشترین تمرکز عفونتها در آمریکا است و به ترتیب در اسرائیل، اسپانیا، آلمان، هند و ایرلند نیز مشاهده شده است.
- صنایع بهداشت و درمان، ساختوساز و تولید بیشترین آسیب را دیدهاند.
- محققان میگویند: «این صنایع به دلیل استفاده از تجهیزات تخصصی و فنی بالا، کاربران اغلب به دنبال دفترچههای محصول آنلاین هستند، که یکی از رفتارهایی است که کمپین TamperedChef از آن سوءاستفاده میکند.»
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





