نسخه جدید Mispadu Stealer دادههای مرورگر کاربران مکزیکی را هدف قرار می دهد

براساس گزارش پايگاه خبري سروش امنيت نوع جدیدی از برنامه Mispadu Stealer در حین بررسی آسیبپذیری Windows Defender SmartScreen توسط محققان واحد 42 شرکت Palo Alto کشف شد.
در واقع، از سال ۲۰۱۹، Mispadu Stealer قربانیان اسپانیایی و پرتغالی زبان را هدف قرار داد، اما نسخه جدید آدرس های اینترنتی مرتبط با شهروندان مکزیکی را هدف گرفته است.
براساس گزارش اخیری که توسط محققان واحد ۴۲ ارائه شده است، نوع جدیدی از بدافزار Mispadu Stealer شناسایی شده است. این بدافزار با استفاده از تکنیکهای سرقت اطلاعات پنهان، به طور عمده کاربران مکزیکی را هدف قرار میدهد. این شناسایی نشان میدهد که این بدافزار به طور مداوم در حال تکامل است و قابلیت سازگاری و چالشهایی را که برای تلاشهای امنیت سایبری وجود دارد را به نمایش میگذارد.
Mispadu Stealer که در ابتدا در سال ۲۰۱۹ شناسایی شد، یک تهدید پایدار بوده و به خاطر عملیات مخفیانهای که انجام میدهد، در درجه اول قربانیان اسپانیایی و پرتغالیزبان را هدف قرار میدهد. با این حال، نسخه جدید این بدافزار نشان دهنده سطح بالایی از پیشرفت و پیچیدگی است، که به طور خاص مناطق و URLهای مرتبط با شهروندان مکزیکی را هدف قرار میدهد.
این نسخه جدید به عنوان بخشی از طرح تحقیقاتی Unit 42 در حین بررسی آسیبپذیری CVE-2023-36025 در ویندوز دیفندر SmartScreen شناسایی شد.
این آسیبپذیری، که در عملکرد Windows SmartScreen به عنوان یک حفاظت امنیتی دستهبندی میشود، به مهاجمان امکان میدهد تا از هشدارها عبور کرده و اسکریپتهای مخرب را اجرا کنند. با بهرهبرداری از این آسیبپذیری، نسخه جدید Mispadu Stealer توانست از یک تکنیک فریبنده استفاده کند. این تکنیک شامل ایجاد فایلهای میانبر اینترنتی یا لینکهای هایپرلینک به فایلهای مخرب است. با استفاده از این تکنیک، بدافزار با موفقیت هشدارهای SmartScreen را دور زده و میتواند اسکریپتهای مخرب را اجرا کند.
یکی از یافتههای کلیدی در این بررسی، استفاده بدافزار از یک پارامتری است که به اشتراک گذاری شبکه اشاره میکند. فایل URL، قربانیان را به شبکه اشتراکی تهدیدمند هدایت میکند تا بتواند پیلود مخرب را بدون ایجاد هشدارهای SmartScreen بازیابی و اجرا کند. این تکنیک، با اینکه محدود به Mispadu Stealer نیست، توانایی بدافزار را در تطبیق و تکامل تاکتیکهای خود نشان میدهد.
تحلیل بیشتر نسخه جدید، یک عملیات پیچیده را نشان میدهد که به طور انتخابی بر اساس موقعیت جغرافیایی و تنظیمات سیستم، به قربانیان حمله میکند. نرمافزار مخرب با استفاده از استعلام فاصله زمانی محلی و UTC و انجام بررسیها بر اساس موقعیت قربانی، اطمینان حاصل میکند که عمدتا در مناطق خاصی مانند آمریکا و بخشهایی از اروپای غربی اجرا میشود.

بعد از اجرا، بدافزار به تعامل با تاریخچه مرورگر قربانی میپردازد و URLها را استخراج کرده و آنها را با یک لیست هدف مقایسه میکند. قابل ذکر است که این بدافزار از الگوریتمها و تکنیکهای رمزنگاری برای فرار از شناسایی استفاده می کند ، که نشان از پیچیدگی در حال تکامل قابلیتهای سرقت اطلاعات آن میدهد.
نسبت دادن این نوع جدید به حملات قبلی Mispadu، چالشهایی را در مقابله با تهدیدات امنیت سایبری در حال تکامل نشان میدهد. شباهتهایی در تاکتیکها و زیرساختها به ما اطلاعاتی درباره منشأ بدافزار ارائه میدهند، اما به دلیل طبیعت دائمی تهدیدات، نیازمند رویکردی جامع برای امنیت سایبری است. بنابراین، برای مقابله با این تهدیدات، رویکرد جامعی در زمینه امنیت سایبری ضروری است.
با ادامه تکامل Mispadu و هدف قرار دادن کاربران ناشناس، کارشناسان امنیت سایبری بر اهمیت آگاهی از آخرین اطلاعات تهدید، به کارگیری اقدامات حفاظتی قوی در نقطه پایانی و ترویج فرهنگ آگاهی از امنیت سایبری در بین کارمندان و کاربران تاکید می کنند. با اتخاذ تدابیر پیشگیرانه و بهرهگیری از هوش جمعی، سازمان ها می توانند از خود در برابر تهدیدات نوظهور همانند نسخه جدید Mispadu Stealer بهتر دفاع کنند.





