روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ در نوامبر ۲۰۲۵، کارشناسان کسپرسکی یک بدافزار جدید از نوع سرقت اطلاعات به نام استیلکا را شناسایی کردند که دادههای کاربران ویندوز را هدف قرار میدهد. مهاجمان از این بدافزار برای تصاحب حسابهای کاربری، سرقت ارزهای دیجیتال و نصب استخراجکننده رمزارز روی دستگاه قربانیان استفاده میکنند.این بدافزار اغلب خود را در قالب کرکها، چیتها و مودهای بازی پنهان میکند. در ادامه با ما همراه شوید تا توضیح دهیم مهاجمان چگونه این بدافزار را منتشر میکنند و چگونه میتوانید از خودتان محافظت کنید.
Stealka چگونه منتشر میشود؟
سارقین داده نوعی بدافزار هستند که اطلاعات محرمانه ذخیرهشده روی دستگاه قربانی را جمعآوری کرده و به سرور مهاجمان ارسال میکنند. استیلکا عمدتاً از طریق پلتفرمهای پرطرفداری مانند گیتهاب، سورسفورج، سافتپدیا و سایتهای وابسته به گوگل منتشر میشود و معمولاً در قالب کرک نرمافزارهای محبوب یا چیتها و مودهای بازی ارائه میشود. برای فعال شدن این بدافزار، کاربر باید فایل آلوده را بهصورت دستی اجرا کند. برای مثال، میتوان به یک مود مخرب بازی روبلاکس اشاره کرد که در سورسفورج منتشر شده است.گاهی اوقات، مهاجمان یک قدم جلوتر میروند و (احتمالاً با استفاده از ابزارهای هوش مصنوعی) وبسایتهای کاملاً جعلی و حرفهای ایجاد میکنند. بدون داشتن آنتیویروسی قوی، کاربران معمولی به سختی متوجه خواهند شد مشکلی وجود دارد. البته کرکها و نرمافزارهایی که روی این سایتهای جعلی تبلیغ میشوند گاهی کمی غیرطبیعی به نظر میرسند. برای مثال، در اینجا مهاجمان دانلود بازی «Half-Life 3» را ارائه میدهند، در حالی که همزمان ادعا میکنند این فایل در واقع بازی نیست و نوعی «راهحل نرمافزاری حرفهای برای ویندوز» است. حقیقت این است که عنوان صفحه و نام فایل فقط طعمه هستند. مهاجمان از کلیدواژههای محبوب برای جذب کاربران استفاده میکنند و محتوای واقعی فایل هیچ ارتباطی با تبلیغ ندارد؛ درون آن همیشه همان بدافزار سرقت اطلاعات است. سایت همچنین ادعا میکند که تمام فایلهای میزبانیشده توسط آنتیویروس اسکن شدهاند. وقتی کاربر تصمیم به دانلود فایل، مثلاً یک بازی کرکشده میگیرد، سایت یک بنر نمایش میدهد که فایل توسط موتورهای مختلف آنتیویروس اسکن میشود. اما چنین اسکن واقعی صورت نمیگیرد و هدف تنها ایجاد حس اعتماد کاذب است.
خطرات Stealka
بدافزار استیلکا قابلیتهای گستردهای دارد، اما هدف اصلی آن دادههای مرورگرهایی است که بر پایه موتورهای کرومیوم و گکو ساخته شدهاند.این موضوع بیش از صد مرورگر مختلف را در معرض خطر قرار میدهد، از جمله مرورگرهای محبوبی مانند کروم، فایرفاکس، اپرا، یاندکس، اج، بریو و بسیاری دیگر. مرورگرها مقدار زیادی اطلاعات حساس ذخیره میکنند که مهاجمان میتوانند برای تصاحب حسابها و ادامه حملات خود از آن استفاده کنند. اهداف اصلی شامل دادههای پرکردن خودکار فرمها مانند اطلاعات ورود، آدرسها و جزئیات کارتهای بانکی میشوند. بارها هشدار دادهایم که ذخیره پسوردها در مرورگر خطرناک است، زیرا مهاجمان میتوانند آنها را در چند ثانیه استخراج کنند. کوکیها و توکنهای سشن حتی ارزش بیشتری برای هکرها دارند، زیرا به آنها اجازه میدهند بدون وارد کردن پسورد، احراز هویت دو مرحلهای را دور بزنند و حسابها را تصاحب کنند.
حمله به اکانتها تنها پایان ماجرا نیست. مهاجمان از اکانتهای به خطر افتاده برای انتشار بیشتر بدافزار استفاده میکنند. برای مثال، استیلکا در یک مود GTA V کشف شد که روی یک سایت مخصوص منتشر شده بود و اکانتی را که آپلودش کرده بود قبلاً هک شده بود. استیلکا علاوه بر جمعآوری دادههای مرورگر، به سراغ تنظیمات و پایگاههای داده ۱۱۵ افزونه مربوط به کیف پولهای رمزارز، مدیریت پسورد و احراز هویت دو مرحلهای میرود. این برنامه میتواند اطلاعات حساسی از اپلیکیشنهای مختلف جمعآوری کند، از جمله:
کیف پولهای رمزارز: شامل کلیدهای خصوصی، عبارتهای بازیابی، مسیر فایل کیف پول و پارامترهای رمزگذاری.
اپلیکیشنهای پیامرسان: شامل اطلاعات حساب کاربری، شناسه دستگاه و توکنهای احراز هویت.
مدیریت پسورد: حتی اگر پسوردها رمزگذاری شده باشند، اطلاعاتی که در فایلهای تنظیمات ذخیره میشود میتواند به راحتی آنها را شکسته و دسترسی پیدا کند.
کلاینتهای ایمیل: شامل اطلاعات ورود، تنظیمات اتصال به سرور و توکنهای احراز هویت.
اپلیکیشنهای یادداشتبرداری: شامل یادداشتهای حساس مانند عبارتهای بازیابی یا پسوردها.
سرویسها و کلاینتهای بازی: شامل اطلاعات حساب و توکنهای احراز هویت.
کلاینتهای VPN:با دسترسی به فایلهای تنظیمات، مهاجمان میتوانند حساب VPN را تصاحب و فعالیتهای مخرب خود را پنهان کنند.
بهطور کلی، استیلکا در تلاش است تا اطلاعات حساس را از انواع مختلف اپلیکیشنها و سرویسها جمعآوری کند. این فهرست بسیار طولانی است — و هنوز همه موارد را نام نبردهایم! علاوه بر فایلهای محلی، این بدافزار سرقت اطلاعات دادههای عمومی سیستم را نیز جمعآوری میکند: فهرست برنامههای نصبشده، نسخه و زبان سیستمعامل، نام کاربری، مشخصات سختافزاری کامپیوتر و تنظیمات متفرقه. و اگر این کافی نبود، بدافزار حتی تصاویر صفحه (اسکرینشات) نیز میگیرد.
راهکارهای امنیتی
- دستگاه خود را با نرمافزار آنتیویروس مطمئن ایمن کنید. حتی دانلود فایلها از وبسایتهای معتبر تضمینی برای ایمنی نیست؛ مهاجمان همیشه از پلتفرمهای مورد اعتماد برای انتشار بدافزارها استفاده میکنند. کسپرسکی پریمیوم میتواند بدافزارها را بهموقع شناسایی کرده و شما را از تهدید مطلع کند.
- اطلاعات حساس را در مرورگر ذخیره نکنید. ممکن است راحت باشد، اما مرورگرها امنترین محیط برای دادههای شما نیستند. اطلاعات ورود، جزئیات کارت بانکی، یادداشتهای محرمانه و سایر اطلاعات حساس بهتر است در مدیر کلمه عبور کسپرسکی بهصورت رمزگذاری شده ذخیره شود؛ این برنامه در برابر روشهای استفادهشده توسط استیلکا مقاوم است.
- با چیتها، مودها و بهویژه نرمافزارهای کرکشده احتیاط کنید.بهتر است برای نرمافزارهای رسمی هزینه کنید تا به دنبال صرفهجوییهای کاذب کرکها نروید و در نهایت سرمایهتان را از دست ندهید.
- احراز هویت دو مرحلهای (2FA) را فعال یا از کدهای پشتیبان استفاده کنید2FA. کار مهاجمان را بسیار سختتر میکند و کدهای پشتیبان به شما کمک میکنند اگر اکانت حیاتیتان هک شد، دوباره به آن دسترسی پیدا کنید. فقط مطمئن شوید کدهای پشتیبان را در فایل متنی، یادداشت یا مرورگر ذخیره نکنید. برای همه کدهای پشتیبان و توکنهای 2FA از یک مدیرکلمه عبورِ معتبر استفاده کنید.
کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.