پرش به محتوا
آخرین اخبار
سرقت هزاران حساب Microsoft ۳۶۵ با دور زدن احراز هویت چندمرحله‌ای حملات فعال به Magento با آسیب‌پذیری روز صفر StyleSmuggler نشت اطلاعات بیش از یک میلیون کاربر Mathspace هکرها از دو آسیب‌پذیری بحرانی MikroTik برای تصاحب روترها استفاده می‌کنند ChatGPT به سبک نوشتاری کاربران نزدیک‌تر می‌شود بدافزار JSCeal حساب‌ها و اطلاعات کاربران رمزارز را هدف می‌گیرد عامل‌های OpenAI از یک ویکی برای ارتباط با یکدیگر استفاده کردند هک هزاران وب‌سایت برای انتشار حملات ClickFix سرقت هزاران حساب Microsoft ۳۶۵ با دور زدن احراز هویت چندمرحله‌ای حملات فعال به Magento با آسیب‌پذیری روز صفر StyleSmuggler نشت اطلاعات بیش از یک میلیون کاربر Mathspace هکرها از دو آسیب‌پذیری بحرانی MikroTik برای تصاحب روترها استفاده می‌کنند ChatGPT به سبک نوشتاری کاربران نزدیک‌تر می‌شود بدافزار JSCeal حساب‌ها و اطلاعات کاربران رمزارز را هدف می‌گیرد عامل‌های OpenAI از یک ویکی برای ارتباط با یکدیگر استفاده کردند هک هزاران وب‌سایت برای انتشار حملات ClickFix
اخبار

شناسایی نرم‌افزار مخرب بلاس‌سی‌پی‌پی در حملات سایبری

دی ۹, ۱۴۰۳ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – محققان کسپرسکی نوع جدیدی از بدافزارهای مرتبط با گروه ایرانی Charming Kitten را شناسایی کرده‌اند. این بدافزار با نام BellaCPP بر پایه زبان برنامه‌نویسی C++ طراحی شده و در حملات پیشرفته سایبری استفاده می‌شود.

به گزارش کمیته رکن چهارم، بدافزار BellaCPP نسخه‌ای جدید از خانواده بدافزار BellaCiao است که پیش‌تر در آوریل ۲۰۲۳ شناسایی شد. نمونه اولیه BellaCiao مبتنی بر دات‌نت بود و ویژگی‌هایی همچون پایداری از طریق webshell و تونلینگ مخفی را دارا بود. اما نسخه جدید با تغییراتی در روش‌های اجرایی و ساختاری، به زبان C++ توسعه یافته است.

ویژگی‌ها و روش‌های شناسایی

بدافزار BellaCPP در سیستم‌هایی که قبلاً به BellaCiao آلوده شده بودند، کشف شد. این بدافزار در قالب فایل DLL با نام «adhapl.dll» در پوشه System32 ویندوز مستقر می‌شود و برای اجرا به عنوان یک سرویس ویندوز طراحی شده است.

طبق گزارش، BellaCPP از رمزنگاری XOR برای رمزگشایی استرینگ‌ها و تولید دامنه‌های هدف استفاده می‌کند. ساختار دامنه‌ها شامل اطلاعاتی همچون کد کشور و شناسه هدف است. این بدافزار همچنین از عملکردهای خاصی مانند «SecurityUpdate» برای ارتباط با سرورهای مهاجم بهره می‌برد.

تفاوت‌ها و قابلیت‌های محدودتر

نسخه C++ برخلاف نمونه‌های پیشین فاقد webshell هاردکد شده است. همچنین تونلینگ SSH در این نسخه به‌جای استفاده از webshell پاورشل به‌کار گرفته شده است. یک فایل DLL دیگر مرتبط با این بدافزار، که ممکن است وظیفه ایجاد تونل SSH را داشته باشد، هنوز تحلیل کامل نشده است.

پیامدها و هشدارها

کارشناسان امنیتی تاکید دارند که Charming Kitten به بهبود ابزارهای سایبری خود ادامه می‌دهد و استفاده از زبان C++ نشان‌دهنده تلاش این گروه برای دور زدن شناسایی‌های امنیتی است. این گروه با بهره‌گیری از روش‌های پیشرفته و ابزارهای متنوع، به دنبال حفظ پایداری در شبکه قربانیان خود هستند.

این گزارش بر لزوم بررسی جامع شبکه‌ها و سیستم‌های آلوده تأکید می‌کند، چرا که مهاجمان ممکن است نمونه‌های ناشناخته بدافزار خود را همچنان فعال نگه دارند.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.