Fantom: باج‌افزاري كه به شكل آپديت ويندوز ظاهر مي‌شود

۲۴ بازديد
ما اغلب به شما توصيه مي‌كنيم كه سيستم‌عامل و نرم‌افزار خود را به طور منظم به‌روزرساني كنيد اما اگر آسيب‌پذيري‌ها رفع نشوند، مي‌توانند مورد استفاده نرم‌افزارهاي مخرب قرار گيرند. يك نمونه نادر از باج‌افزار كه Fantom ناميده شده است، از ايده آپديت‌ها سوءاستفاده كرده است. از نظر فني، Fantom بسيار شبيه ديگر باج‌افزارها است. اين باج افزار در واقع بر پايه كد اُپن‌سورس EDA2، كه توسط Utku Sen به عنوان بخشي از يك آزمايش شكست خورده توسعه داده شد، ايجاد شده است. در واقع اين نمونه يكي از چندين كريپتولاكرهاي EDA2 است اما با اين فرق كه Fantom در فعاليت‌هايش تلاش مي‌كند خود را به شكل مبدلي درآورد و شناسايي نشود. متاسفانه ما شيوه شيوع باج‌افزار Fantom را هنوز نمي‌دانيم اما پس از اينكه اين باج‌افزار به يك سيستم نفوذ كند روال آن همانند ديگر باج‌افزارها خواهد بود. به اين شيوه كه يك كليد رمزنگاري ايجاد مي‌كند، آن را رمزنگاري مي‌كند، و آن را در سرور فرمان و كنترل به منظور استفاده بعدي، ذخيره مي‌كند.زماني كه تروجان كامپيوتر را اسكن كرد، به دنبال فايل‌هايي مي‌گردد كه بتواند آن‌ها را رمزگذاري كند (بيش از ۳۵۰ نوع فايل، كه شامل فرمت‌هاي داكيومنت‌هاي اداري محبوب، صوت‌ها و عكس‌ها مي‌شود). با استفاده از كليدي كه بالا ذكر شد آن ها را رمزنگاري مي‌كند و شروع به پخش شدن مي كند. اسم فايل‌ها به fantom تغيير مي‌يابد. با اين حال با توجه به تمام عملياتي كه بر روي پس زمينه اجرا شد، جالب‌ترين قسمتي كه در اين حمله اتفاق مي‌افتد درست دور از چشمان قرباني است.قبل از اينكه به آن بپردازيم، قابل ذكر است كه بدانيد اين باج‌افزار با لباس مبدل به عنوان يك به‌روزرسان مهم در ويندوز نمايان مي‌شود. و هنگامي كه نرم‌افزار مخرب شروع به كار مي‌كند، تنها يك فعاليت عملي نمي‌شود بلكه دو برنامه اجرا مي‌شود: رمزگذاري انجام مي‌شود و برنامه كوچكي با اسم WindowsUpdate.exe را نشان مي‌دهد.پس از آن به منظور واقعي بودن اين شبيه‌سازي، صفحه نمايش به‌روزرساني ويندوز واقعي نشان داده مي‌شود (يك صفحه آبي كه ويندوز از آپديت به شما اطلاع مي‌دهد). در حالي كه fantom در حال رمزنگاري فايل‌هاي كاربر در پس زمينه است، پيام " update" بر روي صفحه نمايش داده مي‌شود (كه در واقع در اين هنگام عمل رمزنگاري در حال اجرا شدن است).اين ترفند طوري طراحي شده است كه ذهن قربانيان از فعاليت‌هاي مشكوك بر روي كامپيوتر خود منحرف كند. آپديت جعلي ويندوز در حالت فول اسكرين اجرا مي‌شود كه در عين حال دسترسي به ديگر برنامه‌هاي ديگر محدود مي‌شود.اگر كه كاربران در اين حين مشكوك شوند آن‌ها مي‌توانند با فشار دادن دكمه Ctrl+F صفحه فول اسكرين را كوچك كنند اما حتي اين كار هم كفايت نمي‌كند و رمزنگاري فايل‌ها متوقف نمي‌شود.هنگامي كه رمزنگاري تمام شد، fantom تمام رد خود را از بين مي‌برد (فايل‌هاي اجرايي را حذف مي‌كند)، يك يادداشت .html ransom ايجاد مي‌كند، از آن كپي مي‌گيرد و در هر پوشه‌اي قرار مي‌دهد و تصوير دسكتاپ را با يك نوتيفيكيشن جايگزين مي‌كند. مجرم يك آدرس ايميلي را آماده مي‌كند تا قرباني بتواند آن را به اصطلاح تاچ كند كه در آن ايميل، اطلاعاتي در مورد شرايط پرداخت و دستورالعمل‌هاي بيشتر ذكر شده است.ارائه اطلاعات تماس معمولا براي هكر‌ها به زبان روسي است، به هر حال موارد ديگر هم نشان مي‌دهد كه بيشتر جرايم ريشه در روسيه دارد. آدرس ايميل Yandex.ru است و از نظر انگليسي‌ها چنين چيزي بسيار بد است. Bleeping Computer كه سايتي امنيتي است گفته : "دستور زبان و جمله‌بندي اين باج‌افزار مي‌تواند يكي از بدترين‌ها در نوع خود باشد كه من تا به امروز در مورد باج‌خواهان ديده‌ام".خبر بد اينجاست كه در اين نمونه هيچ راهي براي رمزگشايي فايل‌ها به غير از پرداخت باج وجود ندارد و ما پرداخت باج را به شما توصيه نمي‌كنيم. بنابراين، بهترين روش در وهله اول اين است كه از تبديل شدن به يك قرباني جلوگيري كنيد. در اين جا چند راهنمايي ذكر شده است:از اطلاعات خود به طور منظم بك‌آپ‌گيري كنيد، از فايل‌هاي بك‌آپ‌گيري شده يك نمونه كپي بگيريد و آن را در يك درايو خارجي كه اتصال آن با اينترنت قطع است ذخيره كنيد. داشتن بك‌آپ به اين معني است كه شما قادر به بازگرداندن سيستم و فايل‌هاي خود مي‌شويد، حتي اگر كامپيوتر شما آلوده شده باشد. قابليت بك‌آپ‌گيري ويژگي اتوماتيك توتال‌سكيوريتي‌كسپرسكي است كه مي‌توانيد از آن استفاده كنيد.احتياط كنيد: هرگز پيوست ايميل‌هاي مشكوك را باز نكنيد. از وب‌سايت‌هاي مشكوك دوري كنيد و بر روي تبليغات آنلاين مشكوك كليك نكنيد، Fantom هم مانند هر بدافزار ديگري ممكن است از هر راهي براي حمله به سيستم شما استفاده كند.از يك راهكار امنيتي قوي استفاده كنيد، به عنوان مثال،  Kaspersky Internet Security در حال حاضر Fantom را به عنوان Trojan-Ransom.MSIL.Tear.wbf or PDM:Trojan.Win32.Generic شناسايي مي‌كند. حتي اگر تا به حال نمونه‌اي از آن وجود نداشته باشد و قصد دور زدن آنتي‌ويروس را داشته باشد، سيستم ناظر بر هرگونه رفتار مشكوكي است و آن را مسدود مي‌كند.منبع: كسپرسكي‌آنلاين
ما اغلب به شما توصيه مي‌كنيم كه سيستم‌عامل و نرم‌افزار خود را به طور منظم به‌روزرساني كنيد اما اگر آسيب‌پذيري‌ها رفع نشوند، مي‌توانند مورد استفاده نرم‌افزارهاي مخرب قرار گيرند. يك نمونه نادر از باج‌افزار كه Fantom ناميده شده است، از ايده آپديت‌ها سوءاستفاده كرده است. از نظر فني، Fantom بسيار شبيه ديگر باج‌افزارها است. اين باج افزار در واقع بر پايه كد اُپن‌سورس EDA2، كه توسط Utku Sen به عنوان بخشي از يك آزمايش شكست خورده توسعه داده شد، ايجاد شده است. در واقع اين نمونه يكي از چندين كريپتولاكرهاي EDA2 است اما با اين فرق كه Fantom در فعاليت‌هايش تلاش مي‌كند خود را به شكل مبدلي درآورد و شناسايي نشود. متاسفانه ما شيوه شيوع باج‌افزار Fantom را هنوز نمي‌دانيم اما پس از اينكه اين باج‌افزار به يك سيستم نفوذ كند روال آن همانند ديگر باج‌افزارها خواهد بود. به اين شيوه كه يك كليد رمزنگاري ايجاد مي‌كند، آن را رمزنگاري مي‌كند، و آن را در سرور فرمان و كنترل به منظور استفاده بعدي، ذخيره مي‌كند.زماني كه تروجان كامپيوتر را اسكن كرد، به دنبال فايل‌هايي مي‌گردد كه بتواند آن‌ها را رمزگذاري كند (بيش از ۳۵۰ نوع فايل، كه شامل فرمت‌هاي داكيومنت‌هاي اداري محبوب، صوت‌ها و عكس‌ها مي‌شود). با استفاده از كليدي كه بالا ذكر شد آن ها را رمزنگاري مي‌كند و شروع به پخش شدن مي كند. اسم فايل‌ها به fantom تغيير مي‌يابد. با اين حال با توجه به تمام عملياتي كه بر روي پس زمينه اجرا شد، جالب‌ترين قسمتي كه در اين حمله اتفاق مي‌افتد درست دور از چشمان قرباني است.قبل از اينكه به آن بپردازيم، قابل ذكر است كه بدانيد اين باج‌افزار با لباس مبدل به عنوان يك به‌روزرسان مهم در ويندوز نمايان مي‌شود. و هنگامي كه نرم‌افزار مخرب شروع به كار مي‌كند، تنها يك فعاليت عملي نمي‌شود بلكه دو برنامه اجرا مي‌شود: رمزگذاري انجام مي‌شود و برنامه كوچكي با اسم WindowsUpdate.exe را نشان مي‌دهد.پس از آن به منظور واقعي بودن اين شبيه‌سازي، صفحه نمايش به‌روزرساني ويندوز واقعي نشان داده مي‌شود (يك صفحه آبي كه ويندوز از آپديت به شما اطلاع مي‌دهد). در حالي كه fantom در حال رمزنگاري فايل‌هاي كاربر در پس زمينه است، پيام " update" بر روي صفحه نمايش داده مي‌شود (كه در واقع در اين هنگام عمل رمزنگاري در حال اجرا شدن است).اين ترفند طوري طراحي شده است كه ذهن قربانيان از فعاليت‌هاي مشكوك بر روي كامپيوتر خود منحرف كند. آپديت جعلي ويندوز در حالت فول اسكرين اجرا مي‌شود كه در عين حال دسترسي به ديگر برنامه‌هاي ديگر محدود مي‌شود.اگر كه كاربران در اين حين مشكوك شوند آن‌ها مي‌توانند با فشار دادن دكمه Ctrl+F صفحه فول اسكرين را كوچك كنند اما حتي اين كار هم كفايت نمي‌كند و رمزنگاري فايل‌ها متوقف نمي‌شود.هنگامي كه رمزنگاري تمام شد، fantom تمام رد خود را از بين مي‌برد (فايل‌هاي اجرايي را حذف مي‌كند)، يك يادداشت .html ransom ايجاد مي‌كند، از آن كپي مي‌گيرد و در هر پوشه‌اي قرار مي‌دهد و تصوير دسكتاپ را با يك نوتيفيكيشن جايگزين مي‌كند. مجرم يك آدرس ايميلي را آماده مي‌كند تا قرباني بتواند آن را به اصطلاح تاچ كند كه در آن ايميل، اطلاعاتي در مورد شرايط پرداخت و دستورالعمل‌هاي بيشتر ذكر شده است.ارائه اطلاعات تماس معمولا براي هكر‌ها به زبان روسي است، به هر حال موارد ديگر هم نشان مي‌دهد كه بيشتر جرايم ريشه در روسيه دارد. آدرس ايميل Yandex.ru است و از نظر انگليسي‌ها چنين چيزي بسيار بد است. Bleeping Computer كه سايتي امنيتي است گفته : "دستور زبان و جمله‌بندي اين باج‌افزار مي‌تواند يكي از بدترين‌ها در نوع خود باشد كه من تا به امروز در مورد باج‌خواهان ديده‌ام".خبر بد اينجاست كه در اين نمونه هيچ راهي براي رمزگشايي فايل‌ها به غير از پرداخت باج وجود ندارد و ما پرداخت باج را به شما توصيه نمي‌كنيم. بنابراين، بهترين روش در وهله اول اين است كه از تبديل شدن به يك قرباني جلوگيري كنيد. در اين جا چند راهنمايي ذكر شده است:از اطلاعات خود به طور منظم بك‌آپ‌گيري كنيد، از فايل‌هاي بك‌آپ‌گيري شده يك نمونه كپي بگيريد و آن را در يك درايو خارجي كه اتصال آن با اينترنت قطع است ذخيره كنيد. داشتن بك‌آپ به اين معني است كه شما قادر به بازگرداندن سيستم و فايل‌هاي خود مي‌شويد، حتي اگر كامپيوتر شما آلوده شده باشد. قابليت بك‌آپ‌گيري ويژگي اتوماتيك توتال‌سكيوريتي‌كسپرسكي است كه مي‌توانيد از آن استفاده كنيد.احتياط كنيد: هرگز پيوست ايميل‌هاي مشكوك را باز نكنيد. از وب‌سايت‌هاي مشكوك دوري كنيد و بر روي تبليغات آنلاين مشكوك كليك نكنيد، Fantom هم مانند هر بدافزار ديگري ممكن است از هر راهي براي حمله به سيستم شما استفاده كند.از يك راهكار امنيتي قوي استفاده كنيد، به عنوان مثال،  Kaspersky Internet Security در حال حاضر Fantom را به عنوان Trojan-Ransom.MSIL.Tear.wbf or PDM:Trojan.Win32.Generic شناسايي مي‌كند. حتي اگر تا به حال نمونه‌اي از آن وجود نداشته باشد و قصد دور زدن آنتي‌ويروس را داشته باشد، سيستم ناظر بر هرگونه رفتار مشكوكي است و آن را مسدود مي‌كند.منبع: كسپرسكي‌آنلاين

قطع بروزرسانی ویندوز به دو روش اصلی انجام می‌شود: اتوماتیک و دستی. در روش اتوماتیک، ویندوز به طور خودکار بروزرسانی‌های لازم را اعمال می‌کند. این بروزرسانی‌ها شامل به‌روزرسانی‌های امنیتی، اصلاحات عملکردی و به‌روزرسانی‌های جدید و ویژگی‌های جدید برنامه هستند. ویندوز معمولاً در زمان‌های مشخصی که کامپیوتر فعال نیست، این بروزرسانی‌ها را اعمال می‌کند تا کاربر تحت تاثیر بروزرسانی قرار نگیرد. اما کاربران همچنین می‌توانند این روند را دستی اجرا کنند و بروزرسانی‌ها را در زمان‌های دلخواه خود اعمال کنند. این روش قطع بروزرسانی ویندوز، برای کاربرانی که به دلایلی نمی‌خواهند بروزرسانی‌های اتوماتیک را دریافت کنند یا می‌خواهند کنترل بیشتری بر روی بروزرسانی‌ها داشته باشند، مناسب است.

 

به علاوه، کاربران ویندوز می‌توانند در تنظیمات سیستم خود انواع بروزرسانی‌ها را تنظیم کنند، از جمله بروزرسانی‌های امنیتی، بروزرسانی‌های اصلاحیه و بروزرسانی‌های ویژگی. همچنین، می‌توانند زمان بروزرسانی را برای جلوگیری از تداخل با ساعات کاری یا استفاده شخصی تنظیم کنند. این امکانات اجازه می‌دهند که کاربران به طور انعطاف‌پذیر بروزرسانی‌های ویندوز را مدیریت کرده و با موازنه کردن نیازهای امنیتی و راحتی شخصی خود، از بهترین عملکرد سیستم خود بهره ببرند.

امکان ارسال نظر برای مطلب فوق وجود ندارد