شناسایی نرمافزار مخرب جدید در ظاهر آپدیت ویندوز نرمافزار مخربی (باجافزار) که با استفاده از شکل مبدل، شبیه آپدیت سیستمعامل ویندوز عمل کرده و به سیستمهای رایانهای کاربران نفوذ میکند، شناسایی شد. به گزارش مهر به نقل از کسپرسکی آنلاین، Fantom باجافزاری است که خود را به شکل آپدیت ویندوز نشان میدهد. اگرچه اغلب بهکاربران […]
شناسایی نرمافزار مخرب جدید در ظاهر آپدیت ویندوز
نرمافزار مخربی (باجافزار) که با استفاده از شکل مبدل، شبیه آپدیت سیستمعامل ویندوز عمل کرده و به سیستمهای رایانهای کاربران نفوذ میکند، شناسایی شد.
به گزارش مهر به نقل از کسپرسکی آنلاین، Fantom باجافزاری است که خود را به شکل آپدیت ویندوز نشان میدهد.
اگرچه اغلب بهکاربران توصیه میشود که سیستمعامل و نرمافزار خود را بهطور منظم بهروزرسانی کنند اما اگر آسیبپذیریها رفع نشود، میتوانند مورد استفاده نرمافزارهای مخرب قرار گیرند. «فانتوم » نیز یک نمونه نادر از باجافزارهایی است که از ایده آپدیتها سوءاستفاده میکند.
از نظر فنی، Fantom بسیار شبیه دیگر باجافزارها است. این باجافزار در واقع بر پایه کد اپنسورس EDA۲، که توسط Utku Sen به عنوان بخشی از یک آزمایش شکست خورده توسعه داده شد، ایجاد شده است. این نمونه یکی از چندین کریپتولاکرهای EDA۲ است اما با این فرق که Fantom در فعالیتهایش تلاش میکند خود را به شکل مبدلی درآورد و شناسایی نشود.
این باجافزار با لباس مبدل به عنوان یک بهروزرسان مهم در ویندوز نمایان میشود و هنگامی که نرمافزار مخرب شروع بهکار میکند، تنها یک فعالیت عملی نمیشود، بلکه دو برنامه اجرا میشود. به این معنی که هم رمزگذاری انجام میشود و هم برنامه کوچکی با اسم WindowsUpdate.exe را نشان میدهد.
آپدیت جعلی ویندوز
شیوه شیوع این باجافزار تاکنون شناسایی نشده است اما مراکز تحقیقاتی امنیتی اعلام کردهاند که پس از آنکه این باجافزار به یک سیستم نفوذ کند، روال آن همانند دیگر باجافزارها خواهد بود. به این شیوه که یک کلید رمزنگاری ایجاد میکند، آن را رمزنگاری کرده و در سرور فرمان و کنترل به منظور استفاده بعدی، ذخیره میکند.
زمانی که تروجان کامپیوتر را اسکن کرد، به دنبال فایلهایی همچون فایلهای اداری، صوتی و عکس میگردد که بتواند آنها را رمزگذاری کند. پس از این مرحله اسم فایلها به fantom تغییر مییابد و پس از آن به منظور واقعی بودن این شبیهسازی، صفحه نمایش بهروزرسانی ویندوز واقعی نشان داده میشود؛ در حالی که fantom در حال رمزنگاری فایلهای کاربر در پس زمینه است.
این ترفند طوری طراحی شده که ذهن قربانیان از فعالیتهای مشکوک بر روی کامپیوتر خود منحرف کند. آپدیت جعلی ویندوز در حالت فول اسکرین اجرا میشود که در عین حال دسترسی به دیگر برنامههای دیگر محدود میشود. اگر کاربران در این حین مشکوک شوند آنها میتوانند با فشار دادن دکمه Ctrl+F4 صفحه فول اسکرین را کوچک کنند اما حتی این کار هم کفایت نمیکند و رمزنگاری فایلها متوقف نمیشود.
هنگامی که رمزنگاری تمام شد، fantom تمام رد خود را از بین میبرد (فایلهای اجرایی را حذف میکند)، یک یادداشت .html ransom ایجاد میکند، از آن کپی میگیرد و در هر پوشهای قرار میدهد و تصویر دسکتاپ را با یک نوتیفیکیشن جایگزین میکند. مجرم یک آدرس ایمیلی را آماده میکند تا قربانی بتواند آن را به اصطلاح تاچ کند که در آن ایمیل، اطلاعاتی در مورد شرایط پرداخت و دستورالعملهای بیشتر ذکر شده است.
ارایه اطلاعات تماس معمولاً برای هکرها به زبان روسی است. به هرحال موارد دیگر هم نشان میدهد که بیشتر جرایم ریشه در روسیه دارد. آدرس ایمیل Yandex.ru است و از نظر انگلیسیها چنین چیزی بسیار بد است.
چند پیشنهاد
در این نمونه هیچ راهی برای رمزگشایی فایلها به غیر از پرداخت باج وجود ندارد بنابراین، بهترین روش در وهله اول این است که از تبدیل شدن به یک قربانی جلوگیری شود.
پیشنهاد میشود از اطلاعات خود بهطور منظم بکآپگیری کنید، از فایلهای بکآپگیری شده یک نمونه کپی بگیرید و آن را در یک درایو خارجی که اتصال آن با اینترنت قطع است ذخیره کنید. داشتن بکآپ به این معنی است که شما قادر به بازگرداندن سیستم و فایلهای خود میشوید، حتی اگر کامپیوتر شما آلوده شده باشد.
احتیاط کنید، هرگز پیوست ایمیلهای مشکوک را باز نکنید. از وبسایتهای مشکوک دوری کنید و بر روی تبلیغات آنلاین مشکوک کلیک نکنید، Fantom هم مانند هر بدافزار دیگری ممکن است از هر راهی برای حمله به سیستم شما استفاده کند.
از یک راهکار امنیتی قوی و آنتیویروس استفاده کنید.
این مطلب بدون برچسب می باشد.
دیدگاه بسته شده است.