کمیته رکن چهارم – کارشناسان امنیتی حملات تروجان بانکی «Grandoreiro» را شناسایی کردند.
کارشناسان شرکت امنیت سایبری «ESET» با انتشار گزارشی اعلام کردند تروجان بانکی گرندوریرو (Grandoreiro) با بهره گیری از کروناویروس حملات جدیدی علیه کاربران آغاز کرده است.
گرندوریور در این حملات در ویدئو کلیپهایی که سازندگان آنها وعده ارائه اطلاعات محرمانه در خصوص کوید-۱۹ میدهند، پنهان میشود.
مهاجمان ویدئو کلیپها را در سایتهای جعلی بارگذاری میکنند و زمانی که کاربر اقدام به پخش آنها میکند گرندوریرو در سیستم وی بارگذاری میشود.
گرندوریور بهعنوان یک در پشتی معمول عمل کرده و مرورگر قربانی را تحت کنترل خود درمیآورد و میتواند اجزای خود را بهروزرسانی کرده و سیستم قربانی را ریبوت و دسترسی به برخی سایتها را مسدود کند.
این تروجان قادر است کلیدهای فشردهشده توسط کاربر را ثبت و پنجرهها را دستکاری کند و اطلاعات سیستم کاربر و آنتیویروسها را جمعآوری نماید. برخی از نسخههای گرندوریرو قادرند اعتبارنامههای نرمافزارهای گوگل کروم و مایکروسافت اوت لوک را نیز سرقت کنند.
پیشتر کارشناسان شرکت امنیتی «IBM X-Force» اعلام کرده بودند مهاجمان با بهرهگیری از کرونا ویروس و بدافزار گرندوریرو از ماه فوریه ۲۰۲۰ کمپین حملات پنهان سایبری علیه مشتریان بانکهای اسپانیا تدارک دیدهاند.
مهاجمان در این کمپین به قربانیان پیامهای اسپم به همراه ویدئوهای مربوط به کروناویروس ارسال میکنند تا آنها را ترغیب کنند از طریق یک لینک وارد سایت مخرب شوند. زمانی که کاربران وارد سایت میشوند مهاجمان آنها را متقاعد میکنند از گیت هاب فایل .MSI را بارگیری کنند که بهعنوان دانلودر بدافزار عمل میکند.
گرندوریرو زمانی که وارد سیستم کاربر میشود یک افزونه مخرب کروم به نام «Google Plugin version 1.5.0» در آن بارگیری و نصب میکند. این افزونه مجوزهای بسیاری منجمله دسترسی به سابقه مرورگر، نمایش اعلانها، اصلاح دادههایی که کپی و پیست میشوند را درخواست میکند.
تروجان مذکور به کمک این افزونه فایلهای کوکی را سرقت میکند و مهاجمان آنها را از یک دستگاه دیگر جهت شرکت در جلسات فعال (Active Sessions) کاربر استفاده میکنند.
گرندوریرو پس از نصب روی دستگاه، در پسزمینه منتظر میماند تا کاربر وارد حساب خود در سایت بانک شود و سپس تبلیغات تمام صفحهای که به صفحه سایت درخواستی کاربر شبیهسازیشده است، نمایش میدهد.
در ادامه مهاجمان کاربر را وادار میکنند جلسه را فعال نگه دارد و بهاینترتیب اعتبارنامه کاربر را سرقت کرده و از طریق آن در پسزمینه اقدام به نقلوانتقال پول از حساب قربانی میکنند و بانک نمیتواند تراکنشهای مشکوک را شناسایی کند.
منبع: سایبربان