نسخه‌ی آلوده‌ی Syncro: دروازه‌ی مخفیِ نفوذ مهاجمان

02 آذر 1404 نسخه‌ی آلوده‌ی Syncro: دروازه‌ی مخفیِ نفوذ مهاجمان

 روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ ما اخیراً یک کمپین مخرب جدید شناسایی کرده‌ایم که از رویکردی نسبتاً جالب استفاده می‌کند. عامل تهدید، نسخه‌هایی امضا‌شده از یک ابزار قانونی دسترسی از راه دور را خودش ایجاد می‌کند. برای توزیع این نسخه‌ها، از یک سرویس مجهز به هوش مصنوعی برای تولید انبوه صفحات وب مخرب استفاده می‌شود؛ صفحاتی که بسیار قانع‌کننده و مشابه وب‌سایت‌های رسمی برنامه‌های مختلف ساخته شده‌اند.در ادامه، توضیح می‌دهیم این حمله چگونه عمل می‌کند، چرا برای کاربران خطرناک است و چگونه می‌توان از آن جلوگیری کرد. با ما همراه بمانید.

ساز و کار حمله

به نظر می‌رسد مهاجم از چند روش برای آغاز حمله استفاده می‌کند. نخست، آن‌ها روی این حساب می‌کنند که تعداد زیادی از کاربران از طریق جست‌وجوهای ساده در گوگل وارد صفحات جعلی شوند. دلیل آن هم این است که آدرس این صفحات معمولاً کاملاً مشابه — یا بسیار نزدیک — به عباراتی است که کاربران جست‌وجو می‌کنند.روش دوم، به‌کارگیری کمپین‌های ایمیلی مخرب است. در این حالت، حمله با ارسال یک ایمیل حاوی لینک به یک وب‌سایت جعلی آغاز می‌شود.برخی از صفحات مخربی که در این کمپین شناسایی کرده‌ایم، خود را به‌عنوان وب‌سایت‌های آنتی‌ویروس یا برنامه‌های مدیریت رمز عبور جا می‌زنند. محتوای این صفحات با هشدارهای جعلی طراحی شده تا کاربر را از وجود یک مشکل امنیتی ساختگی بترساند.در نتیجه، مهاجمان از تاکتیک شناخته‌شده‌ای به نام اسکروِر[1]نیز استفاده می‌کنند: وادار کردن کاربر به نصب یک نرم‌افزار ناامن، در حالی که آن را راه‌حلی برای رفع یک تهدید خیالی معرفی می‌کنند.

وب‌سایت‌های جعلی ساخته‌شده با  Lovable

با وجود تفاوت‌های محتوایی، صفحات جعلی این کمپین چند ویژگی مشترک دارند. برای شروع، آدرس آن‌ها معمولاً الگوی مشابهی دارند.علاوه بر این، ظاهر صفحات جعلی بسیار حرفه‌ای است. جالب اینکه طراحی آن‌ها نسخه‌برداری کامل از وب‌سایت‌های اصلی نیست بلکه بازآفرینی‌های بسیار قانع‌کننده و مشابه نسخه‌های واقعی هستند. نمونه‌ای از این موضوع صفحات جعلی کیف پول رمز‌ارز Lace است.بررسی‌ها نشان می‌دهد مهاجمان از یک سازنده وب مبتنی بر هوش مصنوعی برای تولید این صفحات استفاده کرده‌اند. به دلیل چند نشانه باقی‌مانده، توانستیم به‌طور دقیق مشخص کنیم که سرویس مورد استفاده آن‌ها Lovable  بوده است.استفاده از یک ابزار هوش مصنوعی باعث شده آن‌ها بتوانند صفحات جعلی را با سرعت بالا و در مقیاس انبوه تولید کنند.

ابزار راهبری از راه دور Syncro

یکی دیگر از ویژگی‌های مشترک میان صفحات جعلی این کمپین، انتشار یک پی‌لود کاملاً مشابه است. مهاجم نه تروجان اختصاصی ساخته و نه از بازار سیاه بدافزار خریداری کرده است. در عوض، آن‌ها از نسخه شخصی‌سازی‌شده یک ابزار قانونی دسترسی از راه دور به نام Syncro  استفاده می‌کنند.نسخه اصلی این برنامه برای پایش متمرکز و دسترسی از راه دور تیم‌های پشتیبانی IT و شرکت‌های ارائه‌دهنده خدمات مدیریت‌شده (MSP) طراحی شده است. این سرویس نسبتاً ارزان است و از ۱۲۹ دلار در ماه با تعداد نامحدود دستگاه پشتیبانی می‌کند.

Syncro  قابلیت‌های قدرتمندی دارد: از اشتراک‌گذاری صفحه و اجرای دستورهای از راه دور گرفته تا انتقال فایل، تحلیل لاگ‌ها، ویرایش رجیستری و دیگر اقدامات پس‌زمینه. با این حال، مزیت اصلی آن فرآیند نصب و اتصال ساده است. کاربر — یا در این مورد قربانی — تنها کافی است فایل نصب را دانلود و اجرا کند.از آن لحظه، نصب در پس‌زمینه ادامه پیدا می‌کند و نسخه مخرب Syncro  به‌صورت مخفیانه روی دستگاه بارگذاری می‌شود. این نسخه دارای یک CUSTOMER_ID  متعلق به مهاجم است و به همین دلیل، مهاجم بلافاصله کنترل کامل سیستم قربانی را به دست می‌آورد.پس از نصب  Syncro، مهاجمان به‌طور کامل به دستگاه دسترسی دارند و می‌توانند اهداف خود را دنبال کنند. با توجه به شواهد، هدف اصلی آن‌ها سرقت کلیدهای کیف پول رمز‌ارز و انتقال دارایی‌ها به حساب‌های خودشان است.

راهکارهای امنیتی

این کمپین به دو دلیل، تهدید جدی‌تری برای کاربران محسوب می‌شود:

  1. صفحات جعلی ساخته‌شده با ابزارهای هوش مصنوعی بسیار حرفه‌ای به نظر می‌رسند و آدرس آن‌ها نیز مشکوک به نظر نمی‌رسد. هرچند طراحی و دامنه‌ها با نسخه واقعی متفاوت‌اند، اما این تفاوت‌ها معمولاً تنها در مقایسه مستقیم آشکار می‌شود.
  2. مهاجمان از یک ابزار کاملاً قانونی برای آلوده‌سازی دستگاه استفاده می‌کنند که تشخیص آن را دشوار می‌کند.

راهکار امنیتی ما در چنین مواردی اعلان خاصی با عنوان Not-a-virus  نمایش می‌دهد. این هشدار زمانی فعال می‌شود که ابزارهای قانونی دسترسی از راه دور - از جمله Syncro -  روی دستگاه شناسایی شوند. نسخه‌های تغییر‌یافته Syncro که برای اهداف مخرب استفاده می‌شوند، با عنوان HEUR:Backdoor.OLE2.RA-Based.gen  شناسایی می‌شوند.توجه داشته باشید که آنتی‌ویروس به‌طور پیش‌فرض همه ابزارهای قانونی مدیریت از راه دور را مسدود نمی‌کند تا در استفاده‌های مجاز اختلال ایجاد نشود. بنابراین توصیه می‌کنیم پیام‌های هشدار امنیتی را جدی بگیرید. اگر دیدید نرم‌افزارهایی با برچسب Not-a-virus شناسایی شده‌اند، بررسی کنید که آیا واقعاً خودتان آن‌ها را نصب کرده‌اید یا خیر.اگر ازکسپرسکی پریمیوم استفاده می‌کنید، قابلیت Remote Access Detection  و گزینه حذف برنامه‌های مشکوک در دسترس شماست. این قابلیت حدود ۳۰ ابزار رایج دسترسی از راه دور را شناسایی می‌کند و اگر برنامه‌ای را خودتان نصب نکرده باشید، باید آن را جدی بگیرید.

و در نهایت:

  • برنامه‌ها را از منابع ناشناس یا غیررسمی دانلود نکنید، به‌ویژه روی دستگاه‌هایی که برنامه‌های مالی یا رمز‌ارز روی آن‌ها نصب شده‌اند.
  • قبل از دانلود هر برنامه یا وارد کردن اطلاعات شخصی، آدرس وب‌سایتی را که در آن قرار دارید به دقت بررسی کنید.
  • به هشدارهای آنتی‌ویروس و قابلیت‌های ضد فیشینگ توجه ویژه داشته باشید.

 

 

[1] Scareware

 کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

 

 

 

محصولات مرتبط

  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    14,260,440 ریال23,767,400 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    14,260,440 ریال23,767,400 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    158,534,900 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    26,908,200 ریال44,847,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    38,586,540 ریال64,310,900 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    41,277,360 ریال68,795,600 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    171,234,000 ریال285,390,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    273,965,340 ریال456,608,900 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    205,471,740 ریال342,452,900 ریال
    خرید
  • Kaspersky Small Office Security

    329,140,740 ریال548,567,900 ریال
    خرید
  • Kaspersky Small Office Security

    239,718,540 ریال399,530,900 ریال
    خرید
  • Kaspersky Small Office Security

    383,364,840 ریال638,941,400 ریال
    خرید
  • Kaspersky Small Office Security

    273,965,340 ریال456,608,900 ریال
    خرید
  • Kaspersky Small Office Security

    438,540,240 ریال730,900,400 ریال
    خرید
  • Kaspersky Small Office Security

    308,212,140 ریال513,686,900 ریال
    خرید
  • Kaspersky Small Office Security

    492,764,340 ریال821,273,900 ریال
    خرید
  • Kaspersky Small Office Security

    313,919,940 ریال523,199,900 ریال
    خرید
  • Kaspersky Small Office Security

    502,277,340 ریال837,128,900 ریال
    خرید
  • Kaspersky Small Office Security

    442,345,440 ریال737,242,400 ریال
    خرید
  • Kaspersky Small Office Security

    707,758,140 ریال1,179,596,900 ریال
    خرید
  • Kaspersky Small Office Security

    570,770,940 ریال951,284,900 ریال
    خرید
  • Kaspersky Small Office Security

    913,238,940 ریال1,522,064,900 ریال
    خرید
  • Kaspersky Small Office Security

    689,683,440 ریال1,149,472,400 ریال
    خرید
  • Kaspersky Small Office Security

    1,103,498,940 ریال1,839,164,900 ریال
    خرید
  • Kaspersky Small Office Security

    1,308,028,440 ریال2,180,047,400 ریال
    خرید
  • Kaspersky Small Office Security

    2,092,850,940 ریال3,488,084,900 ریال
    خرید
  • Kaspersky Standard For Mobile

    امنیت موبایل خود را در تمامی دستگاه‌ها به‌طور کامل سامان‌دهی کنید. دستگاه‌های هوشمند خود را با یک موبایل سکیوریتی، در برابر جدیدترین تهدیدات دیجیتال محافظت کنید — تا خیال‌تان ...

    26,908,200 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد