فهرست مطالب
مایکروسافت کمپین بدافزاری تازهای را شناسایی کرده که با جعل وبسایتهای نرمافزاری معتبر، کاربران را فریب داده و بدافزارها را به سیستم آنها تزریق میکند.
به گزارش سرویس امنیت سایبری تکناک، مایکروسافت به تازگی یک کمپین فعال بدافزاری دیگر را شناسایی کرده است که با استفاده از وبسایتهای جعلی دانلود نرمافزار، کاربران را به نصب برنامههای مخرب ترغیب میکند. جعل هویت وبسایتهای قانونی، تاکتیکی به قدمت خود اینترنت است و ظاهراً هنوز هم کارایی دارد. این کمپین خاص، هویت فروشندگان شناختهشده نرمافزار و سختافزار از جمله مایکروسافت، کسپرسکی، استیلسریز، کالیبر و دیگران را جعل میکند. برخی از این صفحات جعلی، وبسایتهای فروشندگان قانونی را با دقت بسیار زیادی شبیهسازی کردهاند.
حمله زمانی آغاز میشود که کاربر وارد یکی از این صفحات جعلی دانلود شده و روی دکمه دانلود کلیک کند. مایکروسافت اعلام کرده که این سایتها سپس آرشیوهای نصبی مخربی را ارائه میدهند که در قالب نرمافزار قانونی پنهان شدهاند. برای مثال، ممکن است کاربر تصور کند در حال دانلود مایکروسافت اج یا یک برنامه قانونی دیگر است، در حالی که در واقع در حال دانلود یک بدافزار است.
تغییر مداوم هش برای دور زدن آنتیویروس
آنچه این کمپین را بهویژه مورد توجه قرار میدهد این است که آرشیو دانلود شده میتواند نام فایل ثابتی داشته باشد، در حالی که هش (Hash) آن با هر درخواست تغییر میکند. این امر میتواند به سادگی به این معنا باشد که محموله مخرب برای هر دانلود در سرور ایجاد میشود. این موضوع باعث میشود تشخیص ساده بر اساس هش کمتر مؤثر باشد، زیرا دو کاربر که به نظر میرسد فایل یکسانی را دانلود میکنند، ممکن است نسخههای متفاوتی دریافت کنند.

اگر کاربر چنین فایلی را دانلود کند، محمولههای مخرب بیشتری روی سیستم پیادهسازی شده و وظایف زمانبندیشدهای برای حفظ حضور بدافزار در سیستم ایجاد میشود. مایکروسافت همچنین مشاهده کرد که بدافزار در برخی موارد تلاش کرده است استثناهای ویندوز دیفندر را اضافه کند، سایه کپیها را حذف نماید، سرویسهای مربوط به ویندوز آپدیت را غیرفعال کند و کدهای مخرب را به پردازشهای قانونی تزریق نماید. این بدان معناست که مهاجمان میتوانند کنترل کامپیوترهای آلوده را در دست بگیرند و در عین حال تشخیص و حذف آلودگی را سختتر کنند.
این کمپین مخرب تاکنون سازمانهای مختلفی را تحت تأثیر قرار داده و پیش از آنکه مایکروسافت موفق به شناسایی آن شود، آسیبهایی وارد کرده است. گزارش امنیتی نشان میدهد که بیشتر فعالیتهای مشاهده شده شامل کاربران چینیزبان و بخشهای فعال شرکتهای چندملیتی در چین بوده است.
احتمال ارتباط با گروه سایبری سیلور فاکس
مایکروسافت معتقد است این کمپین ممکن است به همان گروه تهدید یا اکوسیستمی مرتبط باشد که پیشتر با نام سیلور فاکس (Silver Fox) یا یینهو (Yinhu) ردیابی شده است. با این حال، شواهد کافی برای نسبت دادن قطعی وجود ندارد. سیلور فاکس یک گروه جرم سایبری است که به توزیع بدافزار از طریق دانلودهای جعلی نرمافزار و تاکتیکهای مهندسی اجتماعی مشابه شهرت دارد.
براساس گزارش نئووین، مایکروسافت از کاربران و شرکتها درخواست میکند که نرمافزارها را فقط از منابع قابل اعتماد دانلود کرده و ابزارهای حفاظتی مانند اسمارتاسکرین، حفاظت شبکه و حفاظت در برابر تغییر (Tamper Protection) را فعال نگه دارند. بنابراین، توصیه میشود که هنگام نیاز به نرمافزارهای کاربردی برای سختافزارهایی مانند ریزر یا دانلود درایورهای جدید، حتماً بررسی شود که فایل مورد نظر مستقیماً از سایت رسمی دانلود میشود.

















