«MovieReaper»؛ بدافزاری که پشت فیلم محبوب «ادیسه» پنهان شده است

شرکت امنیت سایبری کسپرسکی از شناسایی یک کمپین سایبری پیچیده و چندمرحله‌ای با عنوان «MovieReaper» خبر داده که از طریق فایل‌های تورنت فیلم‌های محبوب، از جمله فیلم «ادیسه» ساخته کریستوفر نولان، برای توزیع بدافزار در میان کاربران و سازمان‌ها در چندین کشور جهان استفاده می‌کند. بر اساس گزارش منتشرشده در پلتفرم تحقیقاتی Securelist وابسته به کسپرسکی، این کمپین از اواسط آگوست ۲۰۲۶ رصد شده، هرچند فعالیت اولیه همین عامل تهدید به ماه اکتبر ۲۰۲۵ نیز بازمی‌گردد.

 

مسیر آلودگی: از یک مخزن عمومی تا صدها قربانی




نکته قابل‌توجه در این کمپین، شیوه توزیع آن است. مهاجمان به‌جای نفوذ جداگانه به هر یک از سایت‌های تورنت، یک مخزن عمومی فایل‌های تورنت به نام itorrents.org را که مورد استفاده بسیاری از ترکرها (tracker) قرار می‌گیرد، هدف قرار دادند. با نفوذ به این زیرساخت مشترک، هر بار که کاربری از طریق مگنت‌لینک درخواست دانلود فیلمی را ثبت می‌کرد، به‌جای فایل تورنت اصلی، نسخه‌ای مخرب و جایگزین‌شده در اختیارش قرار می‌گرفت. این روش به مهاجمان اجازه داد بدون دست‌بردن به هر سایت به‌طور جداگانه، کاربران چندین ترکر مختلف را هم‌زمان تحت تأثیر قرار دهند.

فایل نهایی دانلودشده، با نامی طولانی و مرتبط با فیلم مورد نظر ارائه می‌شد؛ برای نمونه یکی از نمونه‌های مشاهده‌شده با عنوانی شبیه به نسخه وب‌ریپ فیلم «ادیسه» با کیفیت ۱۰۸۰p شناسایی شده که در انتها پسوند اجرایی exe. داشته است. طولانی بودن نام فایل باعث می‌شد پسوند واقعی آن به‌راحتی از دید کاربر پنهان بماند. طبق گزارش کسپرسکی، این کمپین تاکنون صدها قربانی در کشورهایی از جمله روسیه، ترکیه، ژاپن، کنیا، اوگاندا، کلمبیا، اسپانیا، هلند، بلژیک، آلمان و فنلاند بر جای گذاشته و سازمان‌هایی در حوزه‌های تجاری، دولتی، فناوری اطلاعات، مشاوره، خرده‌فروشی، حمل‌ونقل و کشاورزی را نیز درگیر کرده است.

 

فناوری فرار از شناسایی و ماندگاری در سیستم




از نظر فنی، MovieReaper یک چارچوب ماژولار و چندمرحله‌ای است. مرحله نخست آن یک بارگذار (loader) است که برای دور زدن محیط‌های آزمایش امنیتی (sandbox)، به‌جای فراخوانی مستقیم توابع سیستمی متداول، به‌صورت دستی ساختار حافظه فرآیندها را پیمایش کرده و از تکنیک‌های پیشرفته‌ای مانند اجرای دستورات سیستمی خام و استفاده از توابع مستندنشده ویندوز بهره می‌برد تا از دید نرم‌افزارهای آنتی‌ویروس مخفی بماند. این بارگذار پس از فعال‌سازی، کد مخرب مرحله بعد را از یک دامنه و آدرس IP از پیش تعیین‌شده دریافت می‌کند.

در مراحل بعدی، بدافزار قابلیت دور زدن سیستم کنترل حساب کاربری (UAC) ویندوز را به دست می‌آورد و برای ماندگاری در سیستم، نسخه‌ای از خود را با نام مشابه فایل‌های مایکروسافت اج (msedge.exe) در مسیر داده‌های برنامه سیستم ذخیره می‌کند؛ اقدامی که تشخیص آن را برای کاربران عادی دشوارتر می‌سازد. کارشناسان هشدار داده‌اند وجود چنین فایلی در مسیرهای غیرمعمول سیستم، نباید با فایل‌های اصلی و قانونی مرورگر اج اشتباه گرفته شود.

 

نقش بلاک‌چین سولانا در پنهان‌سازی زیرساخت فرماندهی




شاید برجسته‌ترین ویژگی این کمپین، استفاده از بلاک‌چین سولانا برای مدیریت زیرساخت فرمان و کنترل (C2) باشد. بدافزار در یکی از مراحل خود، اطلاعات یک حساب مشخص را از طریق فراخوانی سرویس‌های استاندارد سولانا استعلام می‌گیرد؛ داده‌ای که به‌صورت رمزنگاری‌شده و کدگذاری‌شده در بستر بلاک‌چین ذخیره شده و پس از رمزگشایی، آدرس سرور فرمان مرحله بعد را در اختیار بدافزار قرار می‌دهد.

این شیوه به مهاجمان مزیت مهمی می‌دهد: در حالی که تیم‌های امنیتی می‌توانند یک دامنه یا آدرس IP شناخته‌شده را مسدود کنند، مهاجمان صرفاً با به‌روزرسانی داده‌های ذخیره‌شده در حساب بلاک‌چینی خود، آدرس سرور جدید را بدون نیاز به تغییر کد بدافزاری که از پیش روی دستگاه‌های آلوده نصب شده، در اختیار آن قرار می‌دهند. این ویژگی، فرآیند شناسایی و از کار انداختن کامل زیرساخت حمله را برای پژوهشگران امنیتی به‌مراتب دشوارتر می‌کند.

 

دسترسی کامل به فایل‌های قربانی در مرحله پایانی




آخرین حلقه این زنجیره آلودگی، نصب یک ماژول موسوم به «مدیر فایل» (file manager) است که به مهاجمان امکان می‌دهد از راه دور و با استفاده از ده‌ها دستور از پیش تعریف‌شده، به فایل‌های ذخیره‌شده روی دستگاه قربانی دسترسی کامل پیدا کنند؛ از جمله خواندن، کپی‌کردن، جابه‌جایی، تغییر نام و حذف فایل‌ها. چنین سطحی از کنترل، عملاً به معنای دسترسی نامحدود مهاجم به اطلاعات شخصی و سازمانی ذخیره‌شده روی رایانه آلوده است.

 

توصیه‌های امنیتی کسپرسکی




کسپرسکی به‌صراحت هشدار داده که دانلود فایل از منابع تورنت نامعتبر، حتی اگر ظاهراً محتوایی صرفاً سرگرمی مانند فیلم سینمایی باشد، می‌تواند به دروازه‌ای برای نفوذ به دستگاه‌ها و شبکه‌های سازمانی تبدیل شود. این شرکت به کاربران توصیه کرده در صورت اجرای اخیر فایلی با فرمت اجرایی که خود را به‌عنوان فیلم معرفی کرده، هر چه سریع‌تر یک اسکن کامل امنیتی روی سیستم خود انجام دهند و وجود فایل‌های مشکوک در مسیرهای غیرعادی سیستم را بررسی کنند. به گزارش Securelist، این کمپین همچنان فعال است و مخزن آلوده‌شده تاکنون به‌طور کامل پاکسازی نشده است.

با توجه به ماژولار بودن این چارچوب و قابلیت اجرای آن مستقیماً در حافظه سیستم بدون باقی گذاشتن ردپای زیاد روی دیسک، کارشناسان امنیتی احتمال می‌دهند اجزای این بدافزار در کمپین‌های آینده نیز با تغییرات جزئی بازاستفاده شوند؛ موضوعی که اهمیت رعایت اصول اولیه امنیت سایبری، از جمله پرهیز از دانلود فایل از منابع غیررسمی و بررسی دقیق پسوند فایل‌های دانلودشده، را دوچندان می‌کند.

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا