بعد از حمله هکران کلاهسفید به یکی از کارگزارهای C&C مهاجمان و جایگزینی باجافزار اصلی Locky با یک پروندهی بیضرر با رشتهی «لاکی احمق»، در حملات این باجافزار اختلال به وجود آمد.
به گزارش واحد هک و نفوذ سایبربان؛ به گفته محقق شرکت اویرا، اسون کارلسن، این حمله با یک هرزنامه جیمیل آغاز میشود تا دریافتکنندگان را برای باز کردن یک پرونده ضمیمه و گفتن اینکه یک صورتحساب پرداختنشده دارند، فریب دهند.
پرونده ضمیمه درواقع یک بارگیری کنندهی بدافزار است که به نحوی پیکربندیشده تا باجافزار لاکی را از یک کارگزار که مکان آن بر اساس الگوریتم ایجاد دامنه (DGA) مشخصشده است، بارگیری کند. سپس این بارگیریکننده، پرونده را اجرا میکند.
بااینحال، در حملهای که توسط شرکت اویرا تجزیهوتحلیل شده است، این بارگیریکننده، درواقع پرونده Locky را بارگیری نمیکند و بهجای آنیک پرونده اجرایی ۱۲ کیلوبایتی را که حاوی پیام «Stupid Locky» است دریافت میکند. ازآنجاییکه این پرونده دارای یک ساختار معتبر نیست، این بارگیریکننده نمیتواند آن را اجرا کند و در نتیجه یک پیغام خطا ظاهر میشود.
کارلسن معتقد است که کسی (بهاحتمال زیاد یک هکر کلاه سفید) به کارگزار C&C مجرمان سایبری نفوذ کرده و پرونده اجرایی Locky را با یک پرونده بیضرر جایگزین کرده است.
این اولین باری نیست که هکران کلاه سفید، تلاش کردهاند تا یک حملهی بدافزاری را از کار بیاندازند. در ماه فوریه، اویرا گزارش داده است که شخصی یکی از کانالهای انتشار باتنت Dridex را مورد حمله قرار داده و این بدافزار بانکی را با یک رونوشت از ضد بدافزار اویرا جایگزین کرده است.
کارلسن میگوید: «من معتقد نیستم که مجرمان سایبری خود این عملیات را انجام داده باشند، زیرا که موجب صدمهی بالقوه به شهرت و درآمد آنها میشود. همچنین من نمیتوانم بگویم که Locky بعدازاین عملیات مرده است. همچنان که ما میدانیم، آنها هنوز فعال هستند و کار خود را بهخوبی بلدند؛ اما پس از نمونههایی در مورد Dridex و بعدازآن Locky به نظر میرسد که حتی مجرمان سایبری و استادان استتار کردن نیز آسیبپذیر هستند».
Locky برای رمزنگاری ۱۶۰ پرونده مختلف در سامانههای آلوده طراحیشده است و معمولاً از قربانیان خواسته میشود تا بین ۲۲۰ و ۸۸۰ دلار را برای بازیابی پروندههای خود بپردازند. گزارشی که این هفته به وسیله Cloudmark منتشرشده است، نشان میدهد که در سهماهه اول سال ۲۰۱۶، بیشترین و پایدارترین حملات متوجه آمریکا، ایتالیا و انگلستان بوده است. همچنین ژاپن و نروژ نیز در دورههای زمانی کوتاه به شدت آماج حملات این باجافزار بودهاند.
محققان اخیراً اشارهکردهاند که باتنت Dridex نیز برای انتشار باجافزار Locky مورد استفاده قرار میگیرد.
ثبت نظر