پرش به محتوا
آخرین اخبار
فیشینگ گسترده با کاراکترهای نامرئی برای دور زدن فیلترهای ایمیل به‌روزرسانی Windows ۱۱ تنظیمات ماوس را در سیستم‌های غیرانگلیسی بازنشانی می‌کند اختلال گسترده چندین مدل هوش مصنوعی Claude حملات گسترده علیه آسیب‌پذیری بحرانی Elementor Pro آسیب‌پذیری بحرانی سوئیچ‌های Cisco Nexus امکان اجرای کد با دسترسی root را می‌دهد تروجان بانکی StreamRat کنترل گسترده دستگاه‌های اندرویدی را فراهم می‌کند اختلال Teams و Outlook در برخی دستگاه‌های ویندوزی ARM حملات فعال با دو آسیب‌پذیری روز صفر SonicWall SMA۱۰۰۰ فیشینگ گسترده با کاراکترهای نامرئی برای دور زدن فیلترهای ایمیل به‌روزرسانی Windows ۱۱ تنظیمات ماوس را در سیستم‌های غیرانگلیسی بازنشانی می‌کند اختلال گسترده چندین مدل هوش مصنوعی Claude حملات گسترده علیه آسیب‌پذیری بحرانی Elementor Pro آسیب‌پذیری بحرانی سوئیچ‌های Cisco Nexus امکان اجرای کد با دسترسی root را می‌دهد تروجان بانکی StreamRat کنترل گسترده دستگاه‌های اندرویدی را فراهم می‌کند اختلال Teams و Outlook در برخی دستگاه‌های ویندوزی ARM حملات فعال با دو آسیب‌پذیری روز صفر SonicWall SMA۱۰۰۰
اخبار

هشدار امنیتی به برنامه‌نویسان فعال در حوزه بلاکچین

بهمن ۲۵, ۱۴۰۴ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – پژوهشگران امنیت سایبری از شناسایی گونه‌ای جدید از کارزار «جذب‌کننده جعلی» خبر داده‌اند که توسعه‌دهندگان JavaScript و Python فعال در حوزه رمزارز را هدف قرار داده و از بسته‌های مخرب در npm و PyPI برای استقرار تروجان دسترسی از راه دور استفاده می‌کند.

به گزارش کمیته رکن چهارم، این عملیات که از اردیبهشت ۱۴۰۴ آغاز شده، با نام «Graphalgo» شناخته می‌شود و تاکنون ۱۹۲ بسته مخرب مرتبط با آن شناسایی شده است. مهاجمان با ایجاد شرکت‌های جعلی در حوزه بلاکچین و معاملات رمزارزی، آگهی‌های شغلی در پلتفرم‌هایی مانند LinkedIn، Facebook و Reddit منتشر می‌کنند و از متقاضیان می‌خواهند برای ارزیابی مهارت خود، پروژه‌ای را اجرا و اشکال‌زدایی کنند.

اجرای این پروژه‌ها موجب نصب وابستگی‌های مخرب از مخازن ظاهراً معتبر می‌شود. این بسته‌ها به‌عنوان دانلودکننده عمل کرده و در نهایت یک تروجان دسترسی از راه دور (RAT) را روی سیستم قربانی مستقر می‌کنند. در یکی از نمونه‌ها، بسته‌ای با نام «bigmathutils» که هزاران بار دانلود شده بود، پس از انتشار نسخه‌ای جدید به محموله مخرب آلوده و سپس منسوخ اعلام شد.

بررسی‌ها نشان می‌دهد مخازن GitHub مرتبط با این پروژه‌ها فاقد کد مخرب مستقیم هستند و آلودگی از طریق وابستگی‌های میزبانی‌شده در npm و PyPI انجام می‌شود. این RAT قادر است فرایندهای در حال اجرا را فهرست کند، فرمان‌های دلخواه را از سرور فرمان و کنترل دریافت و اجرا نماید، فایل‌ها را استخراج کرده و محموله‌های اضافی مستقر کند. همچنین این بدافزار بررسی می‌کند که آیا افزونه MetaMask روی مرورگر نصب شده است یا خیر؛ نشانه‌ای از تمرکز بر سرقت دارایی‌های رمزارزی.

پژوهشگران اعلام کرده‌اند که بدافزار در نسخه‌های نوشته‌شده با JavaScript، Python و VBS مشاهده شده و ارتباط با سرور C2 از طریق توکن محافظت می‌شود. ارزیابی‌ها با اطمینان متوسط تا بالا این کارزار را به گروه «لازاروس» منتسب می‌کند؛ گروهی که پیش‌تر نیز در عملیات‌های مشابه با تمرکز بر رمزارز فعال بوده است.

به توسعه‌دهندگانی که احتمال می‌دهند این بسته‌ها را نصب کرده‌اند توصیه شده است تمامی گذرواژه‌ها و توکن‌های دسترسی را تغییر داده و سیستم‌های خود را به‌طور کامل بازبینی و در صورت لزوم مجدداً نصب کنند.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.