«MovieReaper»؛ بدافزاری lurking behind the popular film «Odyssey»

شرکت امنیت سایبری کسپرسکی از کشف یک کمپین سایبری پیچیده با نام «MovieReaper» خبر داده است که از طریق فایل‌های تورنت حاوی فیلم‌های محبوب، از جمله اثر «ادیسه» ساخته کریستوفر نولان، به توزیع بدافزار در میان کاربران و نهادها در کشورهای مختلف جهان می‌پردازد. بر اساس گزارشی که در بستر تحقیقاتی Securelist وابسته به کسپرسکی منتشر شده، این کمپین از میانه‌های آگوست ۲۰۲۶ رصد شده، با این حال، فعالیت‌های اولیه مرتبط با این تهدید به ماه اکتبر ۲۰۲۵ برمی‌گردد.

 

مسیر آلودگی: از مخزن عمومی تا صدها قربانی




یکی از جنبه‌های جالب این کمپین، شیوه توزیع آن است. مهاجمان به‌جای اینکه به هر کدام از سایت‌های تورنت به‌صورت جداگانه دسترسی پیدا کنند، یک مخزن عمومی فایل‌های تورنت به نام itorrents.org را که توسط تعداد زیادی از ترکرها (tracker) مورد استفاده قرار می‌گیرد، هدف قرار داده‌اند. آن‌ها با نفوذ به این زیرساخت مشترک، هر بار که کاربری به‌وسیله مگنت‌لینک درخواست دانلود فیلمی را می‌کرد، به‌جای فایل تورنت اصلی، نسخه‌ای مخرب و جایگزین ارائه می‌دادند. این رویکرد به مهاجمان اجازه می‌دهد تا بدون نیاز به تغییر سایت به‌صورت جداگانه، کاربران چندین ترکر مختلف را همزمان تحت تأثیر قرار دهند.

فایلی که در نهایت دانلود می‌شود، تحت نامی طولانی و مرتبط با فیلم مورد نظر ارائه گردیده؛ برای مثال، یکی از نمونه‌هایی که شناسایی شده، عنوانی مشابه با نسخه وب‌ریپ فیلم «ادیسه» با کیفیت ۱۰۸۰p داشت که در انتها پسوند اجرایی exe. را دارا بود. طولانی بودن نام این فایل باعث می‌شد تا پسوند واقعی آن به‌راحتی از دید کاربران پنهان بماند. به‌گزارش کسپرسکی، این کمپین تا کنون صدها قربانی در کشورهایی نظیر روسیه، ترکیه، ژاپن، کنیا، اوگاندا، کلمبیا، اسپانیا، هلند، بلژیک، آلمان و فنلاند بر جای گذاشته و سازمان‌هایی در حوزه‌های تجاری، دولتی، فناوری اطلاعات، مشاوره، خرده‌فروشی، حمل و نقل و کشاورزی را نیز درگیر کرده است.

 

فناوری فرار از شناسایی و ماندگاری در سیستم




از منظر فنی، MovieReaper یک ساختار ماژولار و چندمرحله‌ای را به کار می‌برد. نخستین مرحله آن یک بارگذار (loader) است که برای کنار زدن محیط‌های آزمایش امنیتی (sandbox)، به‌جای فراخوانی مستقیم توابع سیستمی رایج، به‌صورت دستی به پیمایش ساختار حافظه فرآیندها پرداخته و از شیوه‌های پیشرفته‌ای مانند اجرای دستورات سیستمی خام و به‌کارگیری توابع مستندنشده ویندوز استفاده می‌کند تا از چشم نرم‌افزارهای آنتی‌ویروس پنهان بماند. پس از فعال‌سازی این بارگذار، کد مخرب مرحله بعدی از یک دامنه و نشانی IP از پیش تعیین‌شده دریافت می‌شود.

در مراحل بعدی، بدافزار توانایی دور زدن سیستم کنترل حساب کاربری (UAC) ویندوز را کسب کرده و برای حفظ ماندگاری خود در سیستم، نسخه‌ای از خود را با نامی مشابه فایل‌های مرورگر مایکروسافت اج (msedge.exe) در مسیر داده‌های برنامه سیستم ذخیره می‌کند؛ اقدامی که تشخیص آن را برای کاربران عادی دشوارتر می‌سازد. کارشناسان به کاربران هشدار داده‌اند که وجود چنین فایلی در مسیرهای نامتعارف سیستم نباید با فایل‌های اصلی و قانونی مرورگر اج اشتباه شود.

 

نقش بلاک‌چین سولانا در پنهان‌سازی زیرساخت فرماندهی




یکی از ویژگی‌های بارز این کمپین، استفاده از بلاک‌چین سولانا برای مدیریت زیرساخت فرمان و کنترل (C2) است. بدافزار در یکی از مراحل خود، اطلاعات مربوط به یک حساب خاص را از طریق فراخوانی خدمات استاندارد سولانا استعلام می‌کند؛ داده‌ای که به‌صورت رمزنگاری‌شده و کدگذاری‌شده در بستر بلاک‌چین ذخیره شده و پس از رمزگشایی، آدرس سرور فرمان مرحله بعد را در اختیار بدافزار قرار می‌دهد.

این روش به مهاجمان یک مزیت کلیدی می‌دهد: در حالی که تیم‌های امنیتی قادر به مسدود کردن یک دامنه یا نشانی IP شناخته‌شده هستند، مهاجمان می‌توانند به راحتی با به‌روزرسانی داده‌های ذخیره‌شده در حساب بلاک‌چینی خود، آدرس سرور جدید را بدون نیاز به تغییر کد بدافزاری که قبلاً بر روی دستگاه‌های آلوده نصب شده، در اختیار آن قرار دهند. این ویژگی، شناسایی و از کار انداختن کامل زیرساخت حمله را برای پژوهشگران امنیتی به مراتب دشوارتر می‌سازد.

 

دسترسی کامل به فایل‌های قربانی در مرحله پایانی




آخرین مرحله این زنجیره آلودگی، نصب یک ماژول به نام «مدیر فایل» (file manager) است که به مهاجمان اجازه می‌دهد از راه دور و با به‌کارگیری ده‌ها دستور از پیش تعیین‌شده، به فایل‌های موجود بر روی دستگاه قربانی دسترسی کامل پیدا کنند؛ این دسترسی شامل خواندن، کپی‌کردن، جابه‌جایی، تغییر نام و حذف فایل‌ها می‌باشد. چنین سطحی از کنترل عملاً به معنای دسترسی نامحدود مهاجم به داده‌های شخصی و سازمانی ذخیره‌شده بر روی رایانه آلوده است.

 

توصیه‌های امنیتی کسپرسکی




کسپرسکی به‌طور روشن هشدار داده است که دانلود فایل از منابع تورنت غیرقابل اعتماد، حتی اگر فقط محتوای سرگرمی مانند فیلم سینمایی باشد، می‌تواند به دروازه‌ای برای نفوذ به دستگاه‌ها و شبکه‌های سازمانی تبدیل گردد. این شرکت به کاربران توصیه نموده که در صورت اجرای اخیر فایلی با فرمت اجرایی که خود را به عنوان فیلم معرفی کرده، هر چه سریع‌تر یک اسکن جامع امنیتی بر روی سیستم خود انجام دهند و وجود فایل‌های مشکوک در مسیرهای غیرمعمول سیستم را مورد بررسی قرار دهند. به‌گزارش Securelist، این کمپین همچنان فعال است و مخزن آلوده‌شده تا به حال به‌طور کامل پاکسازی نشده است.

با توجه به ماژولار بودن این چارچوب و توانایی اجرای آن به‌طور مستقیم در حافظه سیستم بدون بر جای گذاشتن ردپای فراوان بر روی دیسک، کارشناسان امنیتی احتمال می‌دهند که اجزای این بدافزار در کمپین‌های آینده نیز با تغییراتی جزئی مجدداً مورد استفاده قرار گیرند؛ موضوعی که اهمیت رعایت اصول پایه‌ای امنیت سایبری، به‌ویژه پرهیز از دانلود فایل از منابع غیررسمی و دقت در بررسی پسوند فایل‌های دانلود شده را دوچندان می‌کند.

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا