پرش به محتوا
آخرین اخبار
اختلال گسترده ChatGPT دسترسی کاربران به گفت‌وگوها را مختل کرد نفوذ هکرها به OnTrac اطلاعات مشتریان را در معرض خطر قرار داد اشتباه فنی مایکروسافت باعث اختلال گسترده Azure و Microsoft ۳۶۵ شد آسیب‌پذیری ChatGPT امکان ساخت عامل مخفی در سازمان‌ها را فراهم می‌کرد افزونه جعلی Notepad++ برای آلوده‌سازی ویندوز استفاده شد آسیب‌پذیری افزونه Adobe Acrobat داده‌های واتس‌اپ را در معرض سرقت قرار داد آسیب‌پذیری خطرناک اوبونتو امکان دسترسی کامل به سیستم را فراهم می‌کند بسته جعلی NuGet برای دست‌کاری نتایج بازی Digitain شناسایی شد اختلال گسترده ChatGPT دسترسی کاربران به گفت‌وگوها را مختل کرد نفوذ هکرها به OnTrac اطلاعات مشتریان را در معرض خطر قرار داد اشتباه فنی مایکروسافت باعث اختلال گسترده Azure و Microsoft ۳۶۵ شد آسیب‌پذیری ChatGPT امکان ساخت عامل مخفی در سازمان‌ها را فراهم می‌کرد افزونه جعلی Notepad++ برای آلوده‌سازی ویندوز استفاده شد آسیب‌پذیری افزونه Adobe Acrobat داده‌های واتس‌اپ را در معرض سرقت قرار داد آسیب‌پذیری خطرناک اوبونتو امکان دسترسی کامل به سیستم را فراهم می‌کند بسته جعلی NuGet برای دست‌کاری نتایج بازی Digitain شناسایی شد
اخبار

سرورهای MySQL، هدف جدید باج‌افزار GandCrab

خرداد ۵, ۱۳۹۸ نوشتهٔ editor بدون نظر

کمیته رکن چهارم – بر اساس گزارشی که شرکت امنیتی سوفوس آن را منتشر کرده گروهی از هکرها با نفود به پایگاه‌های داده MySQL که بر روی سرورهای با سیستم عامل Windows میزبانی شده‌اند اقدام به آلوده‌سازی آنها به باج‌افزار می‌کنند.

این مهاجمان با پویش درگاه ۳۳۰۶/TCP بر روی اینترنت آن دسته از پایگاه‌های داده MySQL تحت Windows را که فرامین SQL را دریافت می‌کنند شناسایی کرده و در ادامه تلاش می‌کنند تا باج‌افزار معروف GandCrab را بر روی آنها اجرا کنند.

بدین‌منظور پس از رخنه به پایگاه داده و ایجاد جدولی با عنوان youngger2، از طریق فرمان set محتوای یک فایل DLL در قالب یک متغیر (Variable) در حافظه سرور ذخیره می‌شود.

در ادامه، محتوا به youngger2 منتقل می‌شود.

در مرحله بعد با اجرای فرمانی، محتوای مذکور به صورت یک فایل درآمده و در پوشه Plugin سرور ذخیره می‌شود.

وظیفه فایل DLL ایجاد سه تابع با نام‌های xpdl3، xpdl3_deinit و xpdl3_init در بانک داده است.

پس از آن مهاجمان قادر خواهند بود تا با اجرای فرمانی همانند نمونه نمایش داده شده در تصویر زیر، فایل مخرب باج‌افزار GandCrab را بر روی سرور هک شده دریافت و آن را در درایو C ذخیره کنند. با اجرای این فایل مخرب سرور به باج‌افزار آلوده خواهد شد.

نشانی IP سروری که مهاجمان از آن حمله را اجرا می‌کنند ۱۴۸٫۷۲٫۱۷۱٫۸۳ و نشانی IP سروری که فایل مخرب باج‌افزار از آن دریافت می‌شود ۱۷۲٫۹۶٫۱۴٫۱۳۴:۵۴۷۱ اعلام شده است.

پایگاه‌های داده MySQL با رمز عبور ضعیف نسبت به این حمله آسیب‌پذیر گزارش شده‌اند.

این اولین بار است که گردانندگان باج‌افزار به‌طور خاص پایگاه‌های MySQL تحت Windows را هدف قرار می‌دهند.

نمونه‌های اشاره شده در گزارش شرکت سوفوس با نام‌های زیر قابل شناسایی است:

Bitdefender:
– Gen:Variant.Ransom.GandCrab.2100
– Backdoor.Generic.760471

McAfee:
– GenericRXHE-JQ!CF90A464204A
– GenericRXHE-JQ!125923CE61DF
– Generic.dx!A922D55A873D

Sophos:
– Troj/Kryptik-JG
– Mal/DownLdr-AC

منبع : شبکه گستر

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.