کمیته رکن چهارم – محققان امنیتی کشف کردهاند، خانوادهی باجافزاری جدید که از طریق کیت بهرهبرداری Magnitude توزیع شدهاند، ظاهر شده است.
به نظر میرسد این باجافزار تنها کاربران کرهی جنوبی را هدف قرار میدهد. ترندمیکرو گزارش میدهد، این باجافزار که Magniber نامیده میشود، تهدیدی است که زبان سامانههای آسیبدیده را بررسی کرده و تنها بر روی دستگاههایی با رشتهی شناسهی محلی ۰x۰۴۱۲ که شناسهی کره میباشد، بهطور کامل اجرا میشود.
این خانوادهی بدافزاری جدید، بعد از یک ماه سکوت و پس از آنکه Magnitude به فعالیت دوبارهی خود بازگشت، برای اولین بار در هفتهی جاری مشاهده شد. معمولا این کیت بهرهبرداری باجافزار Cerber را توزیع میکرد، اما به نظر میرسد که عوامل آن به بار دادهی دیگری منتقل شدهاند. درحالیکه اکثر حملات Magnitude (مقدار ۸۱ درصد) در بیش از دو ماه و نیم گذشته بر روی تایوان متمرکز شده بودند، محققان امنیتی در ۱۵ اکتبر متوجه تغییر جهت آن بهسمت کرهی جنوبی شدند. پویشهای Magnitude برای آلوده کردن کاربران و ارائهی بار دادهی مخرب با بهرهبرداری از آسیبپذیری اینترنت اکسپلورِر با شناسهی CVE-۲۰۱۶-۰۱۸۹، که مایکروسافت آن را در ماه می سال ۲۰۱۶ میلادی وصله کرد، از تبلیغافزار استفاده میکند.
باجافزار Magnitude آخرین کیت بهرهبرداری برای ارائهی باجافزار Cerber بود که به نظر میرسد از چشمانداز تهدید ماه گذشته ناپدید شده است. در حال حاضر، این کیت یک خانوادهی باجافزاری منتشر میکند که ظاهرا از سامانهی پرداخت مشابه با Cerber استفاده میکند. لارنس آبرامز در انجمن رایانهای متذکر میشود، به همین دلیل محققان امنیتی که این تهدید را کشف کردهاند، آن را Magniber ترکیبی از Magnitude+Cerber نامیدند، اگرچه ظاهرا در کد پایهی این دو، شباهتی مشاهده نمیشود. در مورد بدافزار جدید این واقعیت وجود دارد که از شناسهی منحصربهفرد قربانی، بهعنوان یک زیردامنه در درگاه پرداخت مرورگر تور استفاده میکند. این زیردامنه سپس در یادداشت باج بر روی سامانهی آلوده نمایش داده میشود.
هنگامیکه این بدافزار سامانه را آلوده کرد، جستجوی پروندهها بهمنظور رمزنگاری کردن آنها را آغاز میکند. Malwarebytes میگوید این بدافزار در حال حاضر، بیش از ۷۰۰ نوع پرونده را هدف قرار میدهد. این باجافزار از رمزنگاری پروندههایی که در پوشههایی مانند ویندوز، پروندههای برنامه، بوت، سطل زباله، تنظیمات محلی و چند سند و زیرپروندههای تنظیمات، قرار دارند، جلوگیری میکند. به گفتهی ترندمیکرو، کد باجافزار Magniber نشان میدهد که این باجافزار ممکن است هنوز درحال توسعه باشد. به گفتهی آنها، این تهدید میتواند هنوز در مراحل آزمایشی باشد که ظاهرا توسط توسعهدهندگان Magnitude ایجاد شده است.
محققان امنیتی خاطر نشان میکنند: «در واقع، ما برای مشاهدهی توسعههای بیشتر Magnitude و Magniber بهعنوان قابلیتها و روشهای آنها که بهخوبی تنظیم شدهاند، محدودیت داریم. در حالیکه توزیع Magnitude توسط Magniber هنوز نسبتا غیرفعال است، توانایی آنها در بهرهبرداری از شکافهای امنیتی سامانه و رمزنگاری پروندههای آن، ترکیب آنها را به یک تهدید معتبر تبدیل میکند.»
به گفتهی آبرامز، پروندههای رمزنگاریشده توسط Magniber، میتوانند بهصورت رایگان رمزگشایی شوند، بنابراین، قربانیان باید از پرداخت باج خودداری کنند. با این حال، به تمامی کاربران توصیه میشود که همیشه برنامهها و سامانههای عامل خود را بهروز نگه داشته و در وهلهی اول، برای جلوگیری از آلوده شدن، یک برنامهی ضدبدافزار نصب نمایند. کاربران همچنین بایستی برای بازیابی آسان دادههای خود در صورت آلوده شدن، همیشه از آنها پشتیبانگیری کنند.
منبع : news.asis.io