کمیته رکن چهارم – کارشناسان امنیتی یک باجافزار به زبان چینی شناساییکردهاند.
به گزارش کمیته رکن چهارم،اخیراً کارشناسان به چند نمونه برخورد کردهاند که بهعنوان باجافزار چینیزبان ظهور پیدا کردهاست. آنها این باجافزار را Ransom_SHUJIN.A نامگذاریکردهاند. همه این نمونهها میتوانند در یک پرونده اجرایی باز شوند. هرچند اولینباری نیست که باجافزارهای چینی زبان تولید شده اما این بار اول است که یکی از آنها از حروف زبان چینی استفادهمیکند. استفاده از این حروف برای کاربرد در چین طراحی شدهاست. همچون این نوشتهها، بردار آلودگی این حمله هنوز مشخص نیست.
بهمحض اینکه این باجافزار اجرا میشود، چنین پیغامی را به نمایش میگذارد:
زبان این نوشتار شبیه به آن چیزی است که در سایر باجافزارها استفاده شدهاست (نوشتهشدن اینکه پروندههای کاربر رمزنگاری شده و مجموع تعداد پروندههای رمزنگاری و حجم آنها).
دستورات این باجافزار قابلمقایسه با آن چیزی است که در سایر باجافزارها مشاهده میشود، زیرا از کاربر درخواست میکند تا مرورگر تور را برای وصل شدن به وبگاه مهاجم بارگیری کند.
زبان این نوشتهها نشان میدهند که نویسنده کسی است که به زبان چینی مسلط است؛ همچنین این دستورالعملها به گونهای اصلاح شدهاند تا بر وضعیت محلی کشور چین منطبق شوند مثلاً به جای گوگل از بایدو (Baido) برای یافتن و بارگیری مرورگر تور استفاده میشود؛ همچنین نویسنده یادآور میشود که برای دسترسی به مرورگر تور در چین باید از یک شبکه خصوصی مجازی VPN و یا یک پروکسی استفاده کرد.
دستورالعملهای بهکار رفته در این وبگاه نیز شبیه به آن چیزی است که در حملات دیگر باجافزارها استفاده میشود. در تصویر زیر صفحهنمایش به همراه توضیحاتی از این نشانیهای اینترنتی نشان داده شدهاست:
این نشانیها عبارتند از:
hxxp://eqlc۷۵eumpb۷۷ced[.]onion/Decrypt.exe – updated copy of Ransom_SHUJIN.A
hxxp://eqlc۷۵eumpb۷۷ced[.]onion/GetMKey.JPG – step-by-step instructions
hxxp://eqlc۷۵eumpb۷۷ced[.]onion/btc/ – bitcoin tutorials
hxxp://eqlc۷۵eumpb۷۷ced[.]onion/btc/help.html – bitcoin tutorials
hxxp://eqlc۷۵eumpb۷۷ced[.]onion/DeFile.JPG – more instructions
با این حال، برخی از چیزها در مورد باجافزار SHUJIN کاملاً به حساب نیامدهاند. در طول این پست این حمله یک حمله باجافزاری نامیدهشد و نه یک حمله باجافزار- رمزنگار؛ زیرا برخلاف نوشتهها هیچگونه رمزنگاری واقعی رخ ندادهاست.
به همین شکل، استفاده از بیتکوین و تور برای پرداخت باج غیرمعمول است. برای انجام این کار به این طریق، نیاز به داشتن برخی از مهارتها وجود دارد، هم برای استفاده از تور و هم برای بهدستآوردن بیتکوین. در گذشته باجافزارهای موبایل در چین مشاهده شدهبود اما در آن موارد از الیپی Alipay (یک راهحل پرداخت محبوب بومی) استفادهمیشد و مهاجمان از طریق یک شماره QQ در دسترس قرارمیگرفتند.
عدم آشنایی عاملان باجافزار SHIJIN با چشمانداز اینترنت چین نشانمیدهد که مهاجمان خارج از چین حضور دارند و با وجود استفاده از دستور زبان خوب و مسلط چینی، این امر واقعیت دارد. همچنین میتوان گفت که اینگونه روشهای حمله رو به پیشرفت خواهندبود و مهاجمان به کاربران چینی بسیار مؤثرتر حمله خواهندکرد و به شکلی بسیار سفارشی شدهتر به سراغ انجام مراحل پرداخت خواهندرفت.
نمونه مربوط به این حمله از این درهمسازی SHA-۱ استفاده کردهاست: D۶BAA۹BE۰۲۷۲۳۴۳۰EADE۳۳۴۳۲F۷۷۱۸FD۹۳DD۸۳۸B
مرجع : وبگاه اخبار امنیتی فنآوری اطلاعات و ارتباطات