کمپین بزرگ Locky با ضمیمه‎های جاوا اسکریپت قدرت یافت

بدافزارکمیته رکن چهارم – محققان امنیتی در طول چند هفته‎ اخیر شاهد رشد چشمگیری در ارسال هرزنامه‎هایی بودند که حاوی پرونده‎ جاوا اسکریپت به‌عنوان ضمیمه بودند که تلاش‌می‎کردند بدافزارهای مشهوری همچون باج‎افزار Locky را توزیع‌کنند.

به گزارش کمیته رکن چهارم،محققان Trustwave در ماه فوریه کمپین ارسال هرزنامه‎ای را کشف‌کردند که عوامل پشت بات‎نت Dridex روش توزیع در آن را تغییر دادند که به جای ارسال ماکروهای مخرب مایکروسافت با ضمیمه‌های جاوا اسکریپت سازگار شده‌است. در این کمپین بار داده باج‌افزار Locky است. چیزی که بدیهی است اینکه باج‎افزارها و بات‎نت Dridex باهم متصل هستند.

هم‎اکنون محققان Proofpoint افزایشی چشمگیر در ایمیل‎هایی با ضمیمه ‎ .jsبه‌جای پرونده‎های مایکروسافت مشاهده‌کرده‎اند. همچنین در این کمپین شاهد ارسال هزاران هرزنامه به کاربران مختلف بوده‎اند. به گفته‎ محققان این کمپین مبتنی‌بر استفاده از بات‎نت است که برای توزیع این ایمیل‎ها از آن استفاده می‎شود.

اندازه‎ این کمپین نشان از آن دارد که مهاجمان در حال سرمایه‎گذاری بر روی ضمیمه‎های جاوا اسکریپت هستند زیرا کاربران با احتمال بیشتری نسبت به ضمیمه‎های اجرایی بر روی این ضمیمه‌های جاوا اسکریپت کلیک‌می‎کنند.

کاربران یاد گرفته‎اند که بر روی ضمیمه‎های اجرایی کلیک‌نکنند ولی شاید خیلی از آ‎نها نمی‎دانند که پرونده‌های جاوا اسکریپت چه هستند و یا اینکه این پرونده‎ها چقدر می‎توانند خطرناک باشند. آیکون پرونده شبیه به یک سند که می‎تواند یک کاربر ناآشنا را به‌راحتی گول بزند.

بار داده‎ نهایی در این کمپین منحصراً Dridex و Locky است هرچند که نوع یکسانی از این ضمیمه‌های مخرب برای توزیع Teslacrypt و CryptoWall نیز قبلاً مورد استفاده قرار‌می‎گرفت. به‌هرحال محققان می‎گویند حقه و فریبی که در کمپین جدید وجود دارد مشابه نمونه‎هایی است که قبلاً اجرا می‌شد و از ضمیمه‎های مایکروسافت استفاده‌می‎کرد.

علاوه‌بر این مؤسسه‎ امنیتی ESET اشاره‌کرد که حجم عظیمی از بدافزار JS/Danger.ScriptAttachment را شناسایی کرده‌است. این بدافزار خود به تنهایی چیز خاصی نیست ولی نصب‎کننده‎ای با هدف بارگیری بدافزارهای دیگر بر روی سامانه‎ قربانی طراحی شده‌است. بدافزارهایی از خانواده‎ باج‎افزارهای-رمزنگار همچون Locky که بار داده‎ بسیاری از این بدافزارها را شامل می‎شود.

این بدافزار از طریق ضمیمه‎های ایمیلی توزیع می‎شود و از تکنیک‎های مهندسی اجتماعی استفاده‌می‎کند تا کاربر از همه‌جا بی‎خبر آن ضمیمه را اجرا‌کند. مؤسسه ‎ ESETکه باج‎افزار را بزرگ‌ترین تهدید حال حاضر معرفی کرده‌است، آمار جدیدی منتشر‌کرده که کشورهای تحت تأثیر آن عبارتند از: لوکزامبورگ (۶۷درصد)، جمهوری چک (۶۰درصد)، اتریش (۵۷درصد)، هلند (۵۴درصد) و انگلستان (۵۱درصد).

محققان Proofpoint اظهار‌می‎کنند که منشأ اصلی این کمپین ارسال ایمیل، بات‎نتی در سرتاسر دنیا است اما بزرگ‎ترین بازه‎ آدرس‎های IP در هند و ویتنام قرار دارد.

تعداد زیادی از ایمیل‎های این کمپین طوری از طرف مهاجمان  ارسال شده‌است که اطمینان حاصل شود ایمیل حتماً به دست گیرندگان بدون‌محافظت رسیده‌است. علاوه‌بر این از آنجا که پرونده‎های پیوست‌شده بلافاصله به‌عنوان مخرب شناسایی نمی‎شوند، شانس موفقیت این ایمیل حاوی ضمیمه‎ مخرب بالا خواهد‌بود.
مرجع : وب‌گاه اخبار امنیتی فن‌آوری اطلاعات و ارتباطات

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.