کمیته رکن چهارم – تحلیلگران مایکروسافت و سیسکو یک کمپین بدافزاری شناسایی کردهاند که سامانههای آلوده را تبدیل به زامبی میکند.
تحلیلگران به تازگی یک کمپین بدافزاری را شناسایی کردهاند که در درجه اول آمریکا و اروپا را هدف قرار داده است. در این حمله از دو فریمورک قانونی «Node.js» و «WinDivert» به منظور نصب یک بدافزار فایل لس (Fileless) سو استفاده میشود. سامانههای آلوده به این بدافزار به یک پراکسی زامبی تبدیل شده و به منظور کلاهبرداری از آنها بهره گرفته میشود. فایل لس به بدافزاری میگویند که به جای حافظه ذخیرهسازی دستگاه روی حافظه موقت قرار میگیرد و شناسایی آن تقریباً غیرممکن است؛ زیرا توسط آنتیویروسها ردیابی نمیشود.
محققان مایکروسافت و تالوس سیسکو در گزارشهای جداگانه، اما تقریباً به صورت همزمان نسبت به وجود بدافزار یاد شده هشدار داده و آن را «نودرسوک» (Nodersok) یا «دایورجنت» (Divergent) نامیدند.
مایکروسافت کمپین مذکور را در اواسط ماه جولای ۲۰۱۹ شناسایی کرد. این شرکت توضیح داد که تنها در طول چند هفته چندین هزار دستگاه آلوده شدند که بیشتر آنها به مصرفکنندگان تعلق داشتند. از طرفی سازمانها و مؤسسات آموزشی تنها ۳ درصد از قربانیان را تشکیل میدهند. آمریکا با ۶۰ درصد بالاترین میزان آلودگی را دارد. پس از آن به ترتیب انگلیس با ۲۱ درصد، آلمان با ۸ درصد، ایتالیا با ۵ درصد، فرانسه با ۳ درصد و سودان با یک درصد، قربانیان را به خود اختصاص میدهند.
مایکروسافت در وبگاه خود نوشت:
کمپین یاد شده بسیار قابل توجه بود. زیرا نه تنها از روشهای فایل لس پیشرفته استفاده میکرد؛ بلکه به زیرساختهایی از شبکه وابسته بود که امکان ردیابی آن را بسیار مشکل میکرد.
کاربران معمولاً زمانی آلوده میشدند که در حال کار با اینترنت و مرورگر بوده، روی فایل «HTA» یا تبلیغات جعلی کلیک میکردند. کد جاوا اسکریپت داخل HTA، اجزا و فاز دوم بدافزار را دانلود میکند که در یک متن دستوری پاورشل رمزنگاری شده پنهان میشود. سپس این کامپوننت دیگر بخشهای رمزنگاری شده که دارای عملکردهای مخرب هستند را دریافت و اجرا میکند.
در میان کامپوننتهای مذکور میتوان به «Node.exe» از «Node.JS» اشاره کرد که میتواند کدهای جاوا اسکریپت را در خارج از مرورگر وب اجرا کند. همچنین میتوان به شل کدی که WinDivert را اجرا میکند اشاره کرد.
تالوس شرح داد:
به کارگیری Node.JS چیزی نیست که در میان خانوادههای بدافزارها رایج باشد.
مایکروسافت و تالوس در مورد هدف اصلی دایورجنت اختلاف نظر دارند. مایکروسافت معتقد است هدف نودرسوک تبدیل ماشینهای آلوده به پروکسیهای زامبی است. در حالی که سیسکو باور دارد با توجه به ساختار مشابه آن با دیگر بدافزارهای فایل لس، به نظر میرسد به منظور کلاهبرداری سیستمها آلوده می شوند.
منبع : سایبربان