روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ مارس سال جاری، متخصصین ما تبلیغاتی را روی یک تالار زیرزمینی کشف کردند مخصوص یک تکه بدافزار موسوم به BloodyStealer. در حقیقت این بدافزار توسط سازندگانش تبلیغ شده بود.
این آگهی میگوید دادههای زیر را از دستگاههای آلوده سرقت می کند:
- پسوردها، کوکیها، جزئیات کارت اعتباری، دادههای اتوفیل مرورگر
- دادههای دستگاه
- اسکرینشاتها
- فایلهای دسکتاپ و تورنت کلاینت
- سشنهای Bethesda، Epic Games ، Steam، Telegram و VimeWorld کلاینت
- لاگها
آنچه ما را از همه بیشتر تحت تأثیر قرار داد این بود که بیشتر برنامههای فهرستشده مربوط به گیم هستند که همین نشان میدهد اکانتهای گیمرها و محتواهایشان چقدر در بازارهای زیرزمینی خواهان دارد. از این رو تصمیم گرفتیم به جزء ریسکهایی را که گیمرها با آنها مواجهاند مورد بررسی قرار دهیم. با ما همراه بمانید.
BloodyStealer جهان را فتح میکند
گرچه BloodyStealer نسبتاً جدید است اما همهجای دنیا را فرا گفته است. بنابر دادههای ما، این بدافزار تا کنون اروپا، آمریکای لاتین و منطقه آسیا و اقیانوسیه را درگیر کرده- که البته با توجه به این حقیقت که مدل توزیعش MaaS[1] است خیلی هم نمیشود تعجب کرد. این یعنی هر کسی میتواند آن را به قیمت پایین بخرد (چیزی حدود 10 دلار ماهیانه یا لایسنس مادامالعمرش تا سقف 40 دلار). این بدافزار علاوه بر کارکردهای سرقتیاش مجموعه ابزاری دارد مخصوص خنثیسازی تحلیلها. BloodyStealer اطلاعات سرقتی را به عنوان آرشیو زیپ در سرور C&C–که در برابر DDoS و سایر حملات محافظت میشود- ارسال میکند. مجرمان سایبری برای دریافت دادهها از جمله اکانت گیمرها یا از کنترل پنل استفاده میکند (که خیلی هم ساده است) و یا از تلگرام.
نه فقط خود BloodyStealer به تنهایی
BloodyStealer فقط یکی از چندین ابزاریست موجود در دارکوب برای سرقت اکانتهای گیمرها. مجرمان سایبری سایر انواع بدافزار را که بسیاریشان قدمت بیشتری از BloodyStealer دارند میفروشند. افزون بر این، تالارهای زیرزمینی اغلب از آگهیهایی برخوردارند که پست لینکی مخرب را روی یک وبسایت معروف یا فروش ابزارهایی برای تولید صفحات خودکار فیشینگ پیشنهاد میدهند.
مجرمان سایبری با کمک این همه ابزار میتوانند کلی اطلاعات را جمعآوری کرده بعد سعی کنند از آنها پول درآوردند. همه نوعِ این آفرها که به اکانتهای گیمر مربوط میشوند را میشود روی دارکوب یافت.
لاگهایی برای دسترسی فروش عمده
از میان محبوبترین محصولات میتوان به لاگها اشاره کرد- پایگاههای اطلاعاتی حاوی مجموعهای از دادهها مخصوص لاگکردن به اکانتها. مهاجمین در آگهیهای خود میتوانند نوع داده را تعیین کنند؛ همینطور جغرافیای کاربران و طول مدت که لاگها جمع شدند (هچنین سایر اطلاعات). برای مثال در اسکرینشات زیر یکی از اعضای تالار زیرزمینی آرشیو را با 65,600 رکورد پیشنهاد میدهد که از بین این رقم 9 هزار آن به کاربران آمریکا، 5 هزار به ساکنین هند، ترکیه و کانادا مربوط میشود. کل آرشیو 150 دلار ارزش دارد (هر سبقه 0.2 سنت).
این پایگاههای اطلاعاتی میتوانند در خود اطلاعات بیمورد یا تاریخگذشته هم جای داده باشند و از این رو برخی فروشندگان به خریداران اجازه میدهند لاگها را به منظور تأیید به روز بودنشان چک کنند.
اکانتهای گیم، گیمها و موجودی
مجرمان سایبری هم به صورت فردی و هم عمده دسترسی به اکانتهای گیمینگ را میفروشند. جای تعجب ندارد که اکانتهایی با کلی گیم، افزونه و آیتمهای گران برای مجرمان حکم طلا را دارند. معمولاً مهاجمین آنها را با تخفیفهای رویایی به فروش میرسانند.
محتوای اکانت همچنین تجارت میشود- باری دیگر با تخفیف بالا. برای مثال در فضای دارکوب میتوان با کمتر از 50 سنت Need for Speed و سایر عناوین را خرید.
آیتمهای درونگیمی هم طرفداران زیادی دارد.
راهکارهای امنیتی
فروش گیمها و آیتمهای درون آن تنها مشکلی نیست که انتظار یک صاحب اکانت سرقتی را میکشد. مجرمان سایبری یا خریداران (برای قربانی فرقی ندارد) میتوانن از این اکانتها برای پولشویی، توزیع لینکهای مخرب و انجام کارهای غیرقانونی دیگر استفاده کنند. برای جلوگیری از این اتفاق توصیه میکنیم:
- از اکانتهای خود با پسوردهای قوی محافظت کنید، احراز هویت دوعاملی را فعال کرده و به طور کلی تنظیمات امنیتی پلتفرم خود را به حداکثر برسانید (فرقی ندارد آن پلتفرم توییچ است یا استیم و اورجین و دیکسورد و غیره).
- اپها را تنها از منابع رسمیشان دانلود کنید تا شانس برخورد با BloodyStealer یا هر بدافزار دیگری به حداقل خود برسد.
- حواستان به لینکهای داخل ایمیلها و پیامهایی که از جانب غریبهها ارسال میشود باشد.
- پیش از وارد کردن جزئیات خصوصیتان روی هر وبسایتی مطمئن شوید آن وبسایت، حقیقی است.
- از راهکار امنیتی قابلاطمینانی استفاده کنید. برای مثال Kaspersky Security Cloud بدافزار BloodyStealer را بلاک کرده و هیچ تداخلی هم در گیمپلی ایجاد نمیکند.
[1] MaaS
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.