- مدتی است که تعداد زیادی ایمیل به صورت اسپم و به شکلی غیر متعارف به سراسر امریکا و ژاپن فرستاده میشود و حاوی نرمافزارهای مخرب و سارق رمزارزها است.
مدتی است که تعداد زیادی ایمیل به صورت اسپم و به شکلی غیر متعارف به سراسر امریکا و ژاپن فرستاده میشود و حاوی نرمافزارهای مخرب و سارق رمزارزها است. در قسمت موضوع این ایمیلهای اسکم کلمهی Re: Passport نوشته شده تا گیرندهی ایمیل را فریب دهد که فایل الحاقی که به نظر حاوی یک اسکن از پاسپورت فراموش شدهی وی در یک مکان خاص است را باز کند. باز کردن این فایل، تصویر اسکن شدهی پاسپورت قربانی را نشان نمیدهد بلکه در عوض از او میخواهد که اجازهی باز شدن یک فایل دیگر که درون فایل اولیه جاسازی شده را صادر کند.
اگر کاربر در این مرحله اجازهی باز شدن به فایل مذکور را بدهد، این بدافزار سعی خواهد کرد که به وسیلهی یک آسیبپذیری قدیمی درون نرمافزاز DirectX به سیستم قربانی دسترسی پیدا کند. (Microsoft DirectX مجموعهای از APIها برای مدیریت وظایف چندرسانهای در سیستم عاملهای ارائه شده توسط کمپانی ماکروسافت هستند.)
اگر بدافزار موفق شود، یک اسکریپت HTA را بازگذاری میکند که باعث راهاندازی یک اسکریپت PowerShell و در نتیجه دانلود بدافزار ComboJack خواهد شد.
بدافزار سارق رمزارزها
این بدافزار توسط محققان ComboJack نامگذاری شده زیرا هدف آن سرقت داراییهایی از انواع مختلف رمزارز و داراییهای دیجیتال است. پس از اینکه بدافزار دانلود شد، ابتدا تداوم حضور خودش در سیستم را تضمین میکند به این صورت که خودش را از دید کاربر مخفی میکند. سپس شروع به ساخت و راهاندازی یک حلقهی بینهایت میکند که طی آن هر نیم ثانیه محتویات کلیپبورد (حافظهی موقت سیستم در زمان کپی کردن یک متن) قربانی را چک میشود.
محققان Palo Alto Networks(شرکت ارائه دهندهی فایروالهای قدرتمند برای سازمانهای دولتی و امنیتی) گزارش دادند که:
محتویات کلیپبورد سیستم قربانی به این دلیل بررسی میشود که آیا کاربر اطلاعات کیف پول مرتبط با رمزارزهای خود را کپی کرده است یا خیر. در صورتی که اطلاعات کیف پول مورد نظر کشف شد، ComboJack باعث میشود که یک آدرس کیف پول از پیش تایین شده که متعلق به مهاجم است به جای اطلاعات کیف پول قربانی جایگزین شود، در نتیجه قربانی بدون اطلاع از اینکه آدرس اشتباهی را وارد کرده اقدام به واریز رمزارزها به کیف پول هکر میکند. این تاکتیک به این دلیل قابل اجرا است که معمولا آدرسهای کیف پولهای رمزارزها طولانی و پیچیده هستند و کاربران برای جلوگیری از اشتباه، آنها را کپی و در محل مورد نظر پیست میکنند.
Palo Alto Networks researchers
معمولا در این حین کاربر به دلیل زیاد و نامنظم بودند آدرسهای کیف پول، آنرا قبل و بعد از کپی کردن چک نمیکند.
این بدافزار به دنبال رمزارزهای اتریوم، مونرو، بیتکوین و لایتکوین است اما همچنین پولهای جابجا شده توسط Qiwi، WebMoney و Yandex را نیز به سرقت میبرد.
محققان در انتها اعلام کردند که:
با هدف قرار دادن چندین رمزارز و کیف پولهای تحت وب، به نظر میرسد که سازندهی ComboJack خود را از سقوط یک ارز خاص مصون کرده و قصد دارد به هر حال به سود خود برسد. Palo Alto Networks researchers
به نظر شما راهکار رهایی از شر حملات هکرها برای سرقت رمزارزها چیست؟ نظرات خود را در بخش دیدگاهها با ما به اشتراک بگذارید.