روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛ «همهی فایلهایتان رمزگذاری شده است». تا به حال چند بار با چنین پیام ناگهانیای روی نمایشگر خود مواجهه شدهاید؟ دعا میکنیم هیچوقت چنین تجربهای را نداشته باشید چون این اتفاق یکی از معمولترین شاخصهایی است که یعنی شما دسترسی به فایلهای خود را از دست دادهاید. و اگر هیچ رمزگشایی به صورت عمومی در دسترس نباشد و یا هیچ نسخهای از بکآپ نداشته باشید به دردسر خواهید افتاد.
امروزه، مجرمان سایبری هزار و یک راه برای ساخت و توزیع باجافزارها دارند. دو سناریوی متداول در پس پردهی ساخت این نوع بدافزار: در یکی، مجرمان ترجیح میدهند تنها تنظیمات کد منبع مخرب موجود را کمی دستکاری کنند و در دیگری، آنها تصمیم میگیرند باجافزار اختصاصی خود را بنویسند؛ برخیاوقات حتی این کار را با استفاده از زبانهای بسیار خاص انجام میدهند.
با این حال مأیوس نشوید زیرا آنهایی که کارشان مبارزه با باجافزارهاست همینطور بیکار هم ننشستهاند. در حقیقت، امروز آمدهایم تا دو خبر خوب را در این خصوص با شما در میان بگذاریم. پس با ما همراه شوید.
خبر خوب 1#
ما برای باجافزار Yatron رمزگشا منتشر کردیم. نویسندگان این باجافزار، اولین سناریوی مذکور را انتخاب و سازهی خود را روی کدِ استفادهشده در Hidden Tear–نمونهی معروف از باجافزار منبع باز- پایهگذاری کردند. طبق آماری که بدست آوردیم، فقط در طول همین سال گذشته محصولات ما جلوی بیش از 600 آلودگی را که سر منشأ آن، دستکاریهای مختلفی از Trojan-Ransom.MSIL.Tear بود گرفتند. در این آلودگی، بیشترین قربانیها آلمان، چین، فدارسیون روسیه، هند و میانمار بودند.
از میان انواعی از دستکاریهای Trojan-Ransom.MSIL.Tear، فرق این یکی را میتوان با افزونه تشخیص داد. Yatron: ضمیمهی فایلهای رمزگذاریشده.
با این حال، استفاده از کد طرفسوم بدون چک کردن میتواند خطر آسیبپذیریهای اساسی را افزایش دهد؛ خطراتی که اثربخشی کلیِ این برنامه را تحتالشعاع قرار میدهد. اینجا دقیقاً همین اتفاق افتاد. به دلیل اشتباهاتی در نقشهی رمزنگاری، ما قادر شدیم با ساخت یک رمزگشا شدیم.
خبر خوب 2#
ما برای باجافزار منحصر به فرد FortuneCrypt نیز رمزگشایی عرضه کردهایم. برای توصیف این بدافزار بگذاریم بازنویسیای داشته باشیم از صحبتهای ارشمدیس: به من یک زبان برنامهنویسی بدهید تا برنامهی باجافزار بنویسم. ویژگی اصلی این باجافزار این است که از کامپایلر[1] BlitzMax استفاده میکرد. به نقل از ویکیپدیا: «ترکیب Blitz که از BASIC گرفته شده است طوری طراحی شده که تازهکارانی که تازه برنامهنویسی را یادگرفتهاند بتوانند از آن براحتی استفاده کنند. این زبانها مبتنی بر برنامهنویسیِ گیم هستند اما اغلب آنقدری در آنها کارایی پیدا میشود که بتوانند در برنامهنویسیهای دیگر نیز به کار روند». خیلی از مواقع میبینیم که باجافزارها به زبان C/C++، C#، Delphi، JS، Python و غیره نوشته میشوند اما FortuneCrypt اولین باجافزاری است که دیدیم به زبان Blitz BASIC نوشته شده است.
در طول سال گذشته، محصولات ما بیش از 6000 حمله توسط انواع مختلفی از از باجافزار/تروجان مخرب خانواده Win32.Crypren (FortuneCrypt عضوی از این خانواده است) ثبت کردند. پنج کشوری که بیش از بقیه توسط این بدافزار مورد حمله قرار گرفتند عبارتند از فدراسیون روسیه، برزیل، آلمان، کره جنوبی و ایران.
این رمزنگار نه افزونهی فایل را تغییر میدهد و نه نام فایل را؛ در عوض با افزودن رشتهی متنی به اول یک فایل رمزگذاریشده، فایلهای رمزگذاریشده را نشانهگذاری میکند.
تنها شاخص میزان تخریبی که برای قربانی قابلمشاهده است، متن باج است که روی نمایشگر پدیدار میشود.
بعد از برخی تحلیلها، متوجه شدیم طرح رمزنگاری استفادهشده توسط این بدافزار ضعیف بوده و فایلهای رمزگذاریشده میتوانند براحتی مورد کشف و شناسایی قرار گیرند.
رمزگشاها
هر دو رمزگشاهای مذکور به ابزار RakhniDecryptor ما اضافه شدهاند که میتوانید در منابع زیر آنها را دانلود کنید:
https://support.kaspersky.com/viruses/disinfection/10556
https://www.nomoreransom.org/en/decryption-tools.html
[IOCs[2
باجافزار Yatron
- 7910B3F3A04644D12B8E656AA4934C59A4E3083A2A9C476BF752DC54192C255B
FortuneCrypt
- E2B9B48755BCA1EDFBA5140753E3AF83FB0AE724E36D8C83AB23E262196D1080
- C26192E7B14991ED39D6586F8C88A86AF4467D5E296F75487BB62B920DEA533F
- F2DCD2308C18FDB56A22B7DB44E60CDB9118043830E03DF02DAC34E4C4752587
[1] compiler
[2] Indicator of compromise، شاخص دستکاری
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکي نام دارد.