«MovieReaper»؛ بدافزاری lurking behind the popular film «Odyssey»

مسیر آلودگی: از مخزن عمومی تا صدها قربانی
یکی از جنبههای جالب این کمپین، شیوه توزیع آن است. مهاجمان بهجای اینکه به هر کدام از سایتهای تورنت بهصورت جداگانه دسترسی پیدا کنند، یک مخزن عمومی فایلهای تورنت به نام itorrents.org را که توسط تعداد زیادی از ترکرها (tracker) مورد استفاده قرار میگیرد، هدف قرار دادهاند. آنها با نفوذ به این زیرساخت مشترک، هر بار که کاربری بهوسیله مگنتلینک درخواست دانلود فیلمی را میکرد، بهجای فایل تورنت اصلی، نسخهای مخرب و جایگزین ارائه میدادند. این رویکرد به مهاجمان اجازه میدهد تا بدون نیاز به تغییر سایت بهصورت جداگانه، کاربران چندین ترکر مختلف را همزمان تحت تأثیر قرار دهند.
فایلی که در نهایت دانلود میشود، تحت نامی طولانی و مرتبط با فیلم مورد نظر ارائه گردیده؛ برای مثال، یکی از نمونههایی که شناسایی شده، عنوانی مشابه با نسخه وبریپ فیلم «ادیسه» با کیفیت ۱۰۸۰p داشت که در انتها پسوند اجرایی exe. را دارا بود. طولانی بودن نام این فایل باعث میشد تا پسوند واقعی آن بهراحتی از دید کاربران پنهان بماند. بهگزارش کسپرسکی، این کمپین تا کنون صدها قربانی در کشورهایی نظیر روسیه، ترکیه، ژاپن، کنیا، اوگاندا، کلمبیا، اسپانیا، هلند، بلژیک، آلمان و فنلاند بر جای گذاشته و سازمانهایی در حوزههای تجاری، دولتی، فناوری اطلاعات، مشاوره، خردهفروشی، حمل و نقل و کشاورزی را نیز درگیر کرده است.
فناوری فرار از شناسایی و ماندگاری در سیستم
از منظر فنی، MovieReaper یک ساختار ماژولار و چندمرحلهای را به کار میبرد. نخستین مرحله آن یک بارگذار (loader) است که برای کنار زدن محیطهای آزمایش امنیتی (sandbox)، بهجای فراخوانی مستقیم توابع سیستمی رایج، بهصورت دستی به پیمایش ساختار حافظه فرآیندها پرداخته و از شیوههای پیشرفتهای مانند اجرای دستورات سیستمی خام و بهکارگیری توابع مستندنشده ویندوز استفاده میکند تا از چشم نرمافزارهای آنتیویروس پنهان بماند. پس از فعالسازی این بارگذار، کد مخرب مرحله بعدی از یک دامنه و نشانی IP از پیش تعیینشده دریافت میشود.
در مراحل بعدی، بدافزار توانایی دور زدن سیستم کنترل حساب کاربری (UAC) ویندوز را کسب کرده و برای حفظ ماندگاری خود در سیستم، نسخهای از خود را با نامی مشابه فایلهای مرورگر مایکروسافت اج (msedge.exe) در مسیر دادههای برنامه سیستم ذخیره میکند؛ اقدامی که تشخیص آن را برای کاربران عادی دشوارتر میسازد. کارشناسان به کاربران هشدار دادهاند که وجود چنین فایلی در مسیرهای نامتعارف سیستم نباید با فایلهای اصلی و قانونی مرورگر اج اشتباه شود.
نقش بلاکچین سولانا در پنهانسازی زیرساخت فرماندهی
یکی از ویژگیهای بارز این کمپین، استفاده از بلاکچین سولانا برای مدیریت زیرساخت فرمان و کنترل (C2) است. بدافزار در یکی از مراحل خود، اطلاعات مربوط به یک حساب خاص را از طریق فراخوانی خدمات استاندارد سولانا استعلام میکند؛ دادهای که بهصورت رمزنگاریشده و کدگذاریشده در بستر بلاکچین ذخیره شده و پس از رمزگشایی، آدرس سرور فرمان مرحله بعد را در اختیار بدافزار قرار میدهد.
این روش به مهاجمان یک مزیت کلیدی میدهد: در حالی که تیمهای امنیتی قادر به مسدود کردن یک دامنه یا نشانی IP شناختهشده هستند، مهاجمان میتوانند به راحتی با بهروزرسانی دادههای ذخیرهشده در حساب بلاکچینی خود، آدرس سرور جدید را بدون نیاز به تغییر کد بدافزاری که قبلاً بر روی دستگاههای آلوده نصب شده، در اختیار آن قرار دهند. این ویژگی، شناسایی و از کار انداختن کامل زیرساخت حمله را برای پژوهشگران امنیتی به مراتب دشوارتر میسازد.
دسترسی کامل به فایلهای قربانی در مرحله پایانی
آخرین مرحله این زنجیره آلودگی، نصب یک ماژول به نام «مدیر فایل» (file manager) است که به مهاجمان اجازه میدهد از راه دور و با بهکارگیری دهها دستور از پیش تعیینشده، به فایلهای موجود بر روی دستگاه قربانی دسترسی کامل پیدا کنند؛ این دسترسی شامل خواندن، کپیکردن، جابهجایی، تغییر نام و حذف فایلها میباشد. چنین سطحی از کنترل عملاً به معنای دسترسی نامحدود مهاجم به دادههای شخصی و سازمانی ذخیرهشده بر روی رایانه آلوده است.
توصیههای امنیتی کسپرسکی
کسپرسکی بهطور روشن هشدار داده است که دانلود فایل از منابع تورنت غیرقابل اعتماد، حتی اگر فقط محتوای سرگرمی مانند فیلم سینمایی باشد، میتواند به دروازهای برای نفوذ به دستگاهها و شبکههای سازمانی تبدیل گردد. این شرکت به کاربران توصیه نموده که در صورت اجرای اخیر فایلی با فرمت اجرایی که خود را به عنوان فیلم معرفی کرده، هر چه سریعتر یک اسکن جامع امنیتی بر روی سیستم خود انجام دهند و وجود فایلهای مشکوک در مسیرهای غیرمعمول سیستم را مورد بررسی قرار دهند. بهگزارش Securelist، این کمپین همچنان فعال است و مخزن آلودهشده تا به حال بهطور کامل پاکسازی نشده است.
با توجه به ماژولار بودن این چارچوب و توانایی اجرای آن بهطور مستقیم در حافظه سیستم بدون بر جای گذاشتن ردپای فراوان بر روی دیسک، کارشناسان امنیتی احتمال میدهند که اجزای این بدافزار در کمپینهای آینده نیز با تغییراتی جزئی مجدداً مورد استفاده قرار گیرند؛ موضوعی که اهمیت رعایت اصول پایهای امنیت سایبری، بهویژه پرهیز از دانلود فایل از منابع غیررسمی و دقت در بررسی پسوند فایلهای دانلود شده را دوچندان میکند.



