پرش به محتوا
آخرین اخبار
هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد
اخبار

TCLBANKER؛ تروجان بانکی جدید ویندوز حساب‌های بانکی و رمزارزی را هدف گرفت

اردیبهشت ۲۱, ۱۴۰۵ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – پژوهشگران امنیت سایبری از شناسایی بدافزار بانکی جدیدی با نام TCLBANKER خبر داده‌اند که با هدف سرقت اطلاعات بانکی، کنترل سیستم و انتشار خودکار از طریق WhatsApp و Outlook کاربران ویندوز را هدف قرار می‌دهد.

به گزارش کمیته رکن چهارم، شرکت Elastic Security Labs اعلام کرده این بدافزار که با عنوان REF3076 ردیابی می‌شود، نسخه‌ای پیشرفته از خانواده بدافزاری Maverick محسوب می‌شود و توانایی هدف قرار دادن ده‌ها سرویس بانکی، مالی و رمزارزی را دارد. مهاجمان فایل‌های آلوده را در قالب فایل ZIP و نصب‌کننده MSI منتشر می‌کنند و برای اجرای بدافزار از تکنیک DLL Side-Loading سوءاستفاده می‌شود.

بررسی‌ها نشان می‌دهد TCLBANKER دارای قابلیت‌های پیشرفته ضدتحلیل است و تلاش می‌کند sandbox، debugger و ابزارهای امنیتی را شناسایی و غیرفعال کند تا از کشف شدن فرار کند. این بدافزار همچنین تنها روی سیستم‌هایی اجرا می‌شود که زبان آن‌ها پرتغالی برزیلی باشد؛ موضوعی که نشان می‌دهد تمرکز اصلی مهاجمان روی کاربران برزیلی است.

پس از فعال‌سازی، بدافزار از طریق Scheduled Task روی سیستم ماندگار می‌شود و فعالیت مرورگرهایی مانند Chrome، Firefox، Edge، Opera و Brave را زیر نظر می‌گیرد. در صورت ورود کاربر به وب‌سایت‌های بانکی یا مالی هدف، مهاجم می‌تواند به‌صورت زنده به سیستم متصل شود و اقدام به سرقت اطلاعات، اجرای دستورات، ثبت اسکرین‌شات، کنترل ماوس و صفحه‌کلید و حتی نمایش صفحات جعلی ورود اطلاعات کند.

پژوهشگران اعلام کرده‌اند این بدافزار از overlayهای تمام‌صفحه برای فریب قربانی استفاده می‌کند؛ از جمله نمایش Windows Update جعلی یا فرم‌های بانکی تقلبی که برای سرقت اطلاعات ورود طراحی شده‌اند. همچنین بدافزار می‌تواند اطلاعات مرورگر، clipboard و داده‌های مالی کاربر را جمع‌آوری و به سرور مهاجم ارسال کند.

یکی از خطرناک‌ترین بخش‌های این کمپین، قابلیت انتشار خودکار بدافزار از طریق WhatsApp Web و Microsoft Outlook است. TCLBANKER با سوءاستفاده از حساب واقعی قربانی، پیام‌ها و ایمیل‌های آلوده را برای مخاطبان ارسال می‌کند؛ روشی که باعث می‌شود حملات برای قربانیان بعدی بسیار باورپذیرتر به‌نظر برسد و فیلترهای امنیتی نیز راحت‌تر دور زده شوند.

پیش‌زمینه

در سال‌های اخیر، تروجان‌های بانکی برزیلی به یکی از فعال‌ترین تهدیدات سایبری در حوزه مالی تبدیل شده‌اند. این بدافزارها ابتدا تنها برای سرقت اطلاعات بانکی طراحی شده بودند، اما اکنون به ابزارهای پیچیده جاسوسی و کنترل از راه دور تبدیل شده‌اند. بسیاری از آن‌ها از مهندسی اجتماعی، ارتباط زنده با مهاجم و تکنیک‌های ضدتحلیل استفاده می‌کنند و توانایی انتشار خودکار از طریق پیام‌رسان‌ها و سرویس‌های ایمیل را نیز دارند.

جمع‌بندی

کمپین TCLBANKER نشان می‌دهد بدافزارهای مالی مدرن دیگر تنها ابزار سرقت رمز عبور نیستند، بلکه به پلتفرم‌های کامل جاسوسی و کنترل سیستم تبدیل شده‌اند که می‌توانند همزمان عملیات فیشینگ، سرقت اطلاعات و انتشار بدافزار را انجام دهند. استفاده از حساب‌های واقعی قربانیان برای توزیع بدافزار نیز باعث شده تشخیص این حملات برای کاربران و حتی برخی سامانه‌های امنیتی دشوارتر شود.

منبع: The Hacker News

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.