آرشیو چهار‌شنبه ۱۱ تیر ۱۳۹۹، شماره ۴۹۲۳
بازار دیجیتال
۱۷

حملات بدافزاری به ویندوز از طریق دیکشنری

منبع: ایسنا

 بات نت جدیدی به نام لوسیفر مشاهده شده است که می تواند توسط یک دیکشنری حملات خود را آغاز کند و سیستم های ویندوزی را مورد هدف قرار دهد. به گزارش «ایسنا» لوسیفر (Lucifer) یک بات نت مخرب و ترکیب جدیدی از cryptojacking و نوعی بدافزار DDoS است که منجر به اکسپلویت آسیب پذیری های قدیمی و انجام فعالیت های مخرب روی سیستم عامل های ویندوز می شود. این بات نت پس از آلوده کردن سیستم، آن را توسط روباتی به یک کلاینت استخراج رمزارز (cryptomining) تبدیل کرده و از این طریق می تواند حملات انکار سرویس توزیع شده (DDoS) را آغاز کند.

نویسنده بدافزار، این روبات را Satan DDoS نام گذاری کرده است، اما محققان پالو آلتو به آن لقب لوسیفر داده اند، زیرا بدافزار دیگری نیز با همین نام (Satan Ransomware) وجود دارد. در 29 می 2020، محققان پالو آلتو، نوع جدیدی از بدافزار ترکیبی cryptojacking را کشف کردند که آسیب پذیری با شناسه «CVE-2019-9081» را اکسپلویت می کند. طبق گزارش مرکز ماهر (مدیریت امداد و هماهنگی رخدادهای رایانه ای)، بدافزار لوسیفر قادربه انجام حملات DDoS و همچنین اکسپلویت آسیب پذیر ویندوز است. لوسیفر بسیار قدرتمند است، این بات نت علاوه بر آنکه می تواند XMRig را جهت cryptojacking Monero حذف کند، قادر است از طریق اکسپلویت آسیب پذیری های مختلف، نظارت بر سرور کنترل و فرمان را نیز برعهده گرفته و حملات EternalBlue, EternalRomance و DoublePulsar را علیه اهداف آسیب پذیر اینترانت اجرا کند. پیش از این هم درباره اکسپلویت EternalBlue هشدار داده شده بود که یکی از ابزارهای جاسوسی سازمان امنیت ملی آمریکا (NSA) است که توسط گروه دلالان سایه افشا شد و در حمله باج افزاری واناکرای نقش اصلی را بازی می کرد.

لوسیفر قادر به حذف XMRig Monero بوده و شامل ماژول DDoS است و مکانیزم خود را با اکسپلویت آسیب پذیری های متعدد و اجرای حملات جدی پیاده سازی خواهد کرد. در ابتدا این بدافزار به منظور آلوده کردن هاست های خارجی، یک آدرس IP غیرخصوصی تولید کرده و سپس قربانی که به طور تصادفی انتخاب شده است را با درخواست های HTTP روی تعدادی از پورت ها مورد بررسی قرار می دهد. مهاجم می تواند پس از به خطرافتادن سیستم قربانی توسط این بات نت، دستورات دلخواه را روی دستگاه آلوده اجرا کند.

کارشناسان دریافتند که لوسیفر قادر است که هم اینترنت و هم اینترانت هاست های ویندوز را مورد هدف قرار دهد. این بدافزار می تواند توسط یک دیکشنری حملات بی رحمانه خود را آغاز کند که در این حملات، بدافزار متکی به یک دیکشنری با هفت نام کاربری sa” “SA” “su” “kisadmin” “SQLDebugger” “mssql”و “1234Chred” و صدها گذرواژه است. نرم افزارهای آسیب پذیر عبارتند از: Rejetto HTTP File Server، Jenkins، Oracle Weblogic، Drupal، Apache Struts، Laravel framework و Microsoft Windows. با توجه به اهمیت این مساله، مرکز ماهر توصیه کرد هر چه سریع تر به روزرسانی ها و وصله های امنیتی نرم افزارهای تحت تاثیر را اعمال کرده و همچنین جهت جلوگیری از حملاتی که از طریق دیکشنری انجام می شوند، از گذرواژه های قوی استفاده کنید.