هفتهی پیش خبری مبنی بر آلوده شدن اپلیکیشن تعمیر و نگهداری سیستم بسیار محبوب CCleaner منتشر شد. اما حالا مشخص شده که این حمله خیلی بدتر از چیزی است که تصور میشد. بدافزار CCleaner میتواند روی سیستمهای محلی نصب شده و کارهای مختلفی انجام دهد. البته این موضوع چیز تازهای در بین بدافزارها نیست، اما محققین فکر نمیکردند که بدافزار تا این حد خطرناک باشد.
ما هم اکنون میدانیم که حدود 2.27 میلیون کامپیوتر به این بدافزار آلوده شدهاند که بسیار کمتر از میزان روزانه 5 میلیونی است که به خاطر دانلود بالای اپلیکیشن CCleaner تصور میشد. اما تنها خبر خوب این است.
Talos Intelligence لیستی از دامنههای مورد هدف منتشر کرده است. این لیست شرکتهای مورد هدف را نشان میدهد که دامنههای داخلی مایکروسافت، سامسونگ، سونی، اینتل، گوگل، سیسکو و دی-لینک را شامل میشود. البته این لیست وضعیت سه روز از بیست روزی که این ویروس فعال بوده است را نشان میدهد. به نظر میرسد که دیگر شرکتها نیز مورد حمله قرار گرفتهاند.
Avast اعلام کرده که این ویروس که خیلی حرفهای طراحی شده است در ردیابی خودکار نشان داده نمیشود و طوری طراحی شده تا به سرور CnC متصل شود که میتواند به یکی از دامنهها منتقل شود. کنترل و فرمان آفلاین یکی از بهترین راهها برای جلوگیری از انتشار یک ویروس است. اما این بدافزار که میتواند بارها به لیست سرورها متصل شود در صورت چنین اقدامی همچنان فعال باقی میماند.
DLLهای درون payload نیز بسیار جالب هستند. آنها کد مخرب را به صورت مستقیم به دیگر DLLهای صحیح تزریق میکنند و کد مخرب خود را به صورت مستقیم در فهرست یا registry ذخیره میکنند.
این بدافزار یک حملهی بی هدف و یا یک کاوشگر معمولی نیست. بدافزار و روش انتشار آن تلاشی هوشمندانه برای نفوذ به بعضی از شرکتهای خاص برای اهداف بعدی است.
تحقیقات روی این حمله ادامه دارد. شرکتهای مختلفی که درمورد این بدافزار تحقیق میکنند نمیدانند که آیا هکرها موفق به دزدیدن اطلاعات شدهاند یا خیر.
منبع خبر: extremetech
ثبت نظر