آلوده شدن بانک ها و سازمان های سراسر جهان توسط بدافزار نامرئی fileless

27 بهمن 1395 آلوده شدن بانک ها و سازمان های سراسر جهان توسط بدافزار نامرئی fileless

روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛دو سال گذشته، پژوهشگران لابراتوار کسپرسکی مستقر در مسکو متوجه آلودگی ای در شبکه ی مجموعه ی خود شدند که توسط بدافزاری عجیب و خلاف آنچه که تا به حال دیده بودند، مورد حمله قرار گرفته بود. تقریبا تمام بدافزارها در حافظه ی کامپیوتر اقامت می گزینند و این ناحیه را تحت تاثیر آلودگی خود قرار می دهند، اما این بدافزار که در نوبه ی خودش شاهکار به حساب می آید توانسته بود آلودگی را به مدت شش ماه و حتی بیشتر به صورت غیر قابل تشخیص حفظ کند.

کسپرسکی در نهایت متوجه شد که که این بدافزار رفتاری شبیه Duqu 2.0 تروجانی که به ندرت دیده می شود و از مشتقات Stuxnet،(کرم های بسیار پیچیده که توسط آمریکا و اسرائیل برای خرابکاری در برنامه ی هسته ای ایران ایجاد شده بودند)، دارد.

در حال حاضر، بدافزار Fileless بخشی از یک نرم‌افزار مخرب است که برای اجرا شدن هیچ‌گونه فایل یا فولدری را بر روی هارد دیسک کپی نمی‌کند. به جای این کار، payload ها به صورت مستقیم بر روی حافظه فرآیندهای در حال اجرا تزریق می‌شوند و این بدافزار بر روی RAM سیستم مورد نظر اجرا می‌شود .طبق گزارش هایی که لابراتوار کسپرسکی در روز چهارشنبه منتشر ساخت، شبکه های متعلق به 140 بانک و شرکت های دیگر توسط همین بدافزار که در حافظه ی کامپیوترها به صورت نامرئی باقی مانده بود، آلوده شدند. از آنجا که این آلودگی بسیار وخیم و غیر قابل تشخیص بوده است، از آنجا که این حمله به‌سختی قابل شناسایی است، تعداد واقعی شبکه‌های آلوده شده را نمی توان دقیق مطرح کرد اما مطمئنا بیش از این مقدار است.

یکی دیگر از مواردی که باعث می شد این آلودگی غیر قابل تشخیص باقی بماند استفاده از موارد قانونی و مشروع در سیستم های اداری و ابزارهای امنیتی که شامل PowerShell، Metasploit و Metasploit برای تزریق بدافزار به حافظه ی کامپیوتر بود. با توجه به اینکه این بدافزار بر روی حافظه اجرا می‌شود، هنگامی‌که سیستم راه‌اندازی مجدد می‌شود، استفاده از حافظه بلااستفاده می‌شود و این امر پیدا کردن ردی از این بدافزار را برای متخصصان بررسی‌های دیجیتالی سخت می‌کند.

Kurt Baumgartner متخصص امنیتی در لابراتوار کسپرسکی به Ars گفت: جالب اینجا است که این حملات مداوم در سطح جهان در برابر بانک ها و موسسات مالی بوده است. بسیاری از این بانک ها به اندازه ی کافی برای مقابله با این حملات آماده نبودند. او در ادامه گفت که مجرمان این حملات دستگاه های خودپرداز را مورد هدف قرار داده اند و از این طریق پول ها را از بانک ها به سمت خود هدایت می کنند.

140 سازمان که تا به حال نام آن ها ذکر نشده است دچار آلودگی شده اند و این حمله 40 کشور مختلف آمریکا، فرانسه، اکوادور، کنیا و انگلستان که جزء 5 کشور برتر جهان هستند، را مورد هدف قرار داده است. محققان لابراتوار کسپرسکی همچنان اطلاع ندارند که چه کسانی پشت این حمله هستند و توسط چه هکرهایی این طرح آماده شده است.

سرقت رمز عبور

برای اولین بار محققان این بدافزار را در سال گذشته کشف کردند، زمانی که تیم امنیتی یک بانک یک کپی از Meterpreter ( جزئی در حافظه ی Metasploit ) در داخل حافظه ی فیزیکی یک کنترل کننده ی دامنه ی مایکروسافت یافته بودند.

پس از انجام آنالیزهای دقیق، محققان دریافتند که مهاجمان PowerShell ویندوز را مجبور ساخته بودند که یک کد Meterpreter را به صورت مستقیم و به جای اینکه آن را بر روی دیسک بنویسد، آن بر روی حافظه ذخیره کند.

کلاه‌برداران سایبری همچنین از ابزار NETSH networking متعلق به مایکروسافت استفاده کرده بودند تا بتوانند یک تونل پروکسی برای ارتباط برقرار کردن با سرور command and control راه‌اندازی کنند و به این وسیله قادر شوند از راه دور میزبان آلوده شده را کنترل کنند. برای به دست گرفتن دسترسی مدیریتی نیاز به انجام این کارها است و مهاجمان همچنین می بایستی بر دستور Mimikatz تکیه می کردند. برای کاهش شواهد به جا مانده در log یا هارد دیسک ها، مهاجمان دستورات PowerShell را در ریجستری ویندوز پنهان کرده بودند.

خوشبختانه شواهدی که روی کنترل کننده ی دامنه نمایان شده است کاملا دست نخورده و بی نقص به جا مانده علت آن هم می توان راه اندازی نشدن مجدد آن قبل از اینکه محققان لابراتوار کسپرسکی تحقیقات خود را آغاز کنند، دانست. و آنالیزهای مختلف روی محتویات حافظه و ریجستری های ویندوز امکان بازیابی کدهای Meterpreter و Mimikatz را به محققان می دهد. محققان بعد از مدتی متوجه شدند که مجرمان ابزاری برای جمع آوری رمزهای عبور مدیران سیستم به کار می بردند و از راه دور میزبان آلوده شده را کنترل می کردند.

محققان هنوز هم مطمئن نیستند که این بدافزار تا کی می تواند پنهان بماند. اما مشخص است که هدف نهایی مهاجمان دسترسی و پیدا کردن به کامپیوترهای در معرض خطر و کنترل ATM ها و درنهایت سرقت پول است. محققان لابراتوار کسپرسکی قصد دارند تا جزئیات بیشتری را در رابطه با این حمله که در مقیاس صنعتی و در سراسر جهان رخ داده است را در ماه آوریل ۲۰۱۷ منتشر کنند.

منبع: کسپرسکی آنلاین(ایدکو)

*  کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکی، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکي نام دارد.

محصولات مرتبط

  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    10,671,720 ریال17,786,200 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    10,671,720 ریال17,786,200 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    118,638,700 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    20,136,600 ریال33,561,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    28,876,020 ریال48,126,700 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    30,889,680 ریال51,482,800 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    128,142,000 ریال213,570,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    205,020,420 ریال341,700,700 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    153,763,620 ریال256,272,700 ریال
    خرید
  • Kaspersky Small Office Security

    246,310,620 ریال410,517,700 ریال
    خرید
  • Kaspersky Small Office Security

    179,392,020 ریال298,986,700 ریال
    خرید
  • Kaspersky Small Office Security

    286,888,920 ریال478,148,200 ریال
    خرید
  • Kaspersky Small Office Security

    205,020,420 ریال341,700,700 ریال
    خرید
  • Kaspersky Small Office Security

    328,179,120 ریال546,965,200 ریال
    خرید
  • Kaspersky Small Office Security

    230,648,820 ریال384,414,700 ریال
    خرید
  • Kaspersky Small Office Security

    368,757,420 ریال614,595,700 ریال
    خرید
  • Kaspersky Small Office Security

    234,920,220 ریال391,533,700 ریال
    خرید
  • Kaspersky Small Office Security

    375,876,420 ریال626,460,700 ریال
    خرید
  • Kaspersky Small Office Security

    331,026,720 ریال551,711,200 ریال
    خرید
  • Kaspersky Small Office Security

    529,646,820 ریال882,744,700 ریال
    خرید
  • Kaspersky Small Office Security

    427,133,220 ریال711,888,700 ریال
    خرید
  • Kaspersky Small Office Security

    683,417,220 ریال1,139,028,700 ریال
    خرید
  • Kaspersky Small Office Security

    516,120,720 ریال860,201,200 ریال
    خرید
  • Kaspersky Small Office Security

    825,797,220 ریال1,376,328,700 ریال
    خرید
  • Kaspersky Small Office Security

    978,855,720 ریال1,631,426,200 ریال
    خرید
  • Kaspersky Small Office Security

    1,566,173,220 ریال2,610,288,700 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد