مایکروسافت کمپین بدافزار جدیدی را شناسایی کرده است که کاربران را فریب می دهد تا با جعل هویت وب سایت های نرم افزاری قانونی، بدافزار را به سیستم خود تزریق کنند.
به گزارش سرویس امنیت سایبری تکناک، مایکروسافت اخیراً یک کمپین بدافزار فعال دیگر را شناسایی کرده است که کاربران را به نصب برنامه های مخرب با استفاده از وب سایت های دانلود نرم افزار جعلی تشویق می کند. جعل هویت وب سایت های قانونی تاکتیکی به قدمت خود اینترنت است و ظاهراً هنوز هم کار می کند. این کمپین خاص جعل هویت فروشندگان معروف نرم افزار و سخت افزار، از جمله مایکروسافت، کسپرسکی، استیل سری، کالیبر و دیگران است. برخی از این صفحات جعلی از نزدیک از وب سایت های فروشندگان قانونی تقلید می کنند.
حمله زمانی شروع می شود که کاربر وارد یکی از این صفحات دانلود جعلی شده و بر روی دکمه دانلود کلیک می کند. به گفته مایکروسافت، این سایتها سپس آرشیوهای نصب مخربی را ارائه میکنند که به عنوان نرمافزار قانونی پنهان شدهاند. به عنوان مثال، کاربر ممکن است فکر کند مایکروسافت اج یا برنامه قانونی دیگری را دانلود می کند، در حالی که در واقع در حال دانلود بدافزار است.
تغییر مداوم هش برای دور زدن آنتی ویروس
چیزی که این کمپین را به ویژه جالب می کند این است که آرشیو دانلود شده می تواند یک نام فایل ثابت داشته باشد، در حالی که هش آن با هر درخواست تغییر می کند. این می تواند به سادگی به این معنی باشد که برای هر بارگیری یک بار مخرب روی سرور ایجاد می شود. این کار تشخیص مبتنی بر هش ساده را کمتر موثر می کند، زیرا دو کاربر که ظاهراً یک فایل را دانلود می کنند ممکن است نسخه های متفاوتی دریافت کنند.
اگر کاربر چنین فایلی را دانلود کند، بارهای مخرب بیشتری بر روی سیستم پیاده سازی می شود و وظایف برنامه ریزی شده برای حفظ بدافزار در سیستم ایجاد می شود. مایکروسافت همچنین مشاهده کرد که این بدافزار در برخی موارد تلاش میکرد تا استثناهای Windows Defender را اضافه کند، کپیهای سایه را حذف کند، سرویسهای Windows Update را غیرفعال کند و کدهای مخرب را به فرآیندهای قانونی تزریق کند. این بدان معنی است که مهاجمان می توانند کنترل رایانه های آلوده را در دست بگیرند و در عین حال تشخیص و حذف عفونت را دشوارتر کنند.
این کمپین مخرب پیش از اینکه مایکروسافت موفق به شناسایی آن شود، سازمان های مختلفی را تحت تأثیر قرار داده و آسیب هایی به بار آورده است. گزارش امنیتی نشان می دهد که بیشتر فعالیت های مشاهده شده مربوط به کاربران چینی زبان و بخش های شرکت های چند ملیتی فعال در چین است.
ارتباط احتمالی با گروه سایبری Silver Fox
مایکروسافت معتقد است که این کمپین ممکن است به همان گروه تهدید یا اکوسیستمی مرتبط باشد که قبلاً به عنوان Silver Fox یا Yinhu ردیابی شده بود. با این حال، شواهد کافی برای انتساب قطعی وجود ندارد. Silver Fox یک گروه مجرم سایبری است که به دلیل توزیع بدافزار از طریق دانلود نرم افزارهای جعلی و تاکتیک های مهندسی اجتماعی مشابه شناخته شده است.
بر اساس این گزارش نیووینمایکروسافت از کاربران و شرکتها میخواهد نرمافزار را فقط از منابع مطمئن دانلود کنند و ابزارهای امنیتی مانند SmartScreen، Network Protection و Tamper Protection را فعال نگه دارند. بنابراین توصیه می شود در صورت نیاز به نرم افزارهای نرم افزاری سخت افزاری مانند Razer یا دانلود درایورهای جدید، مطمئن شوید که فایل مورد نظر مستقیماً از سایت رسمی دانلود شده است.
















گفتگو در مورد این post