باج‌افزاري

خبرگذاري ما

Ransoc: باج‌افزاري با تهديد قانع‌كننده

۱۶ بازديد
تصور كنيد كه كامپيوتر شما به طور كاملا ناگهاني يك پيام پريشان‌كننده را نشان مي‌دهد: "It’s FBI" (اين پيغام از سوي اف بي‌‌اي است). يك محتواي غير قانوني بر روي سيستم شما شناسايي شده است. شما به مدت ۲۰ سال حبس خواهيد شد مگر اينكه جريمه‌‌اي به مبلغ ۲۰۰.۰۰۰$ يا $۱۰۰ در بيت‌كوين بپردازيد.بله در اينجا هم پاي يك باج‌افزار در ميان است! اين بار اخطاري جعلي از سوي Ransoc.قفل‌كننده‌هايي مثل اين از سال ۲۰۱۴-۲۰۱۲ در حال گسترش‌اند، با اين حال كه آن‌ها از مكان اوليه خود به گوشي‌هاي هوشمند نقل مكان كرده‌اند، جايي كه مقابله با آنها سخت‌تر است، اين حالي است كه باج‌افزارهاي قفل‌كننده‌ها جايگاه خود را از كامپيوترهاي شخصي به ارث برده‌اند.اما با اين حال، قفل‌كننده‌ها هنوز هم كار خود را با كامپيوتر‌ها تمام نكرده‌اند. قفل‌كننده Ransoc كه به تازگي كشف شده است، مثال بسيار خوبي از قفل‌كننده‌هاي تكامل يافته است. تفاوت‌هاي اصلي بين Ransoc و قفل‌كننده‌هاي معمولي افزايش توانايي آن‌ها براي قانع كردن كاربران است. اين باج‌افزار، سايت در حال نمايش را مسدود و اطلاعات شخصي قربانيان را با عكس‌هاي آن‌ها از شبكه‌هاي اجتماعي نمايان مي‌كند. علاوه بر اين، بدافزار درخواست تماشا از سوي قرباني مي‌كند.Ransoc با بهره‌گيري از اطلاعات شبكه‌هاي اجتماعي و فايل‌هاي ذخيره شده بر روي دستگاه نه در ازاي برگرداندن فايل‌ها بلكه در عوض افشا نكردن پيشينه كاربر از او اخاذي مي‌كند. Ransoc با نمايش هشداري جعلي و با بهره‌گيري از روش‌هاي مهندسي اجتماعي كاربر را وادار به پرداخت باج مي‌كند.به محض اينكه Ransoc كامپيوتر قرباني را آلوده ساخت، هاردديسك را براي چيزهايي با محتواي غيرقانوني مانند پورنوگرافي كودكان، موسيقي‌هاي دزدي شده و فيلم‌ها چك مي‌كند. Ransoc با رصد ارتباطات، پروفايل كاربر را در شبكه‌هاي اجتماعي Facebook،وLinkedIn و Skype شناسايي مي‌كند. تروجان با استفاده از اين اطلاعات، به ساخت مسيج‌هاي صوتي باج‌خواهي شخصي مي‌پردازد.در نتيجه، قربانيان نوتيفيكيشن‌هايي وحشت‌زده كه قانع‌كننده به‌نظر مي‌رسند، دريافت مي‌كنند: در اينجا اطلاعات شخصي آنها و ليستي از اقدامات غير قانوني آن‌ها نمايان مي‌شود. Ransoc به خدشه دار كردن آبروي كاربر و پخش آن در حساب‌هاي كاربري قرباني در شبكه‌هاي اجتماعي تهديد مي‌كند. اگر كه تروجان چيزي را نيابد، آن قرباني باج‌خواهي نخواهد شد. در اينجا مي‌توانيد عدالتي از كار مجرمان را هم مشاهده كنيد.علاوه بر اين در صورت فعال بودن هر يك از پروسه‌هاي regedit،وmsconfig و taskmgr آنها را متوقف كرده و اين كار هر ۱۰۰ ثانيه يكبار تكرار مي‌كند. هدف از اين كار دشوار نمودن پاك‌سازي دستي آلودگي است.نكته جالب ديگري كه در مورد Ransoc وجود دارد اين است كه مجرمان مايل به دريافت باج از طريق انتقال بانكي هستند. از سويي ، اين عمليات پرداخت ذهن قربانيان را از سمت كلاه‌برداري دور خواهد كرد. و از سوي ديگر مجرمان تظاهر به نمايندگان FBI كرده اند و اين شيوه نقل و انتقالات نسبت به بيت كوين قانع كننده تر به نظر مي‌رسد.در كل Ransoc قفل كننده نوع ۲.۰، نسخه به‌روز شده و بهبود يافته از بدافزارها است كه سه سال پيش محبوبيت زيادي در ميان مجرمان سايبري پيدا كرد.دو روش قدرتمند براي متوقف كردن قفل كننده‌هاي وجود دارد.۱. آرامش خود را حفظ كنيد و هرگز ترفندهاي مهندسي اجتماعي ار باور نكنيد. هيچ يك از مسائل مربوط به اجراي قانون به اين شكل پياده‌سازي نمي‌شود، پس به درخواست‌هاي آن‌ها توجهي نكنيد، نمايندگان FBI جعلي همان مجرمان سايبري‌اند كه كمي‌بدافزارهاي خود را پيشرفته تر كرده اند.۲. از يك راهكار امنيتي قوي و قابل اعتماد استفاده كنيد. اينترنت سكيوريتي كسپرسكي Ransoc را شناسايي و آن را تا قبل از جمع‌آوري داده‌ها و تلاش براي باج‌گيري، متوقف مي‌سازد. اگر كه سيستم شما با اين نوع تروجان آلوده شده است، شما مي‌توانيد به راحتي آن را از روي سيستم خود توسط اينترنت‌سكيوريتي كسپرسكي پاكسازي كنيد. پساگر كه مي‌خواهيد در مورد انواع مختلفي از باج‌افزارها و شيوه روبه‌رويي با آنها بيشتر بدانيد، اين مقاله را بخوانيد. منبع: كسپرسكي آنلاين

Fantom: باج‌افزاري كه به شكل آپديت ويندوز ظاهر مي‌شود

۲۰ بازديد
ما اغلب به شما توصيه مي‌كنيم كه سيستم‌عامل و نرم‌افزار خود را به طور منظم به‌روزرساني كنيد اما اگر آسيب‌پذيري‌ها رفع نشوند، مي‌توانند مورد استفاده نرم‌افزارهاي مخرب قرار گيرند. يك نمونه نادر از باج‌افزار كه Fantom ناميده شده است، از ايده آپديت‌ها سوءاستفاده كرده است. از نظر فني، Fantom بسيار شبيه ديگر باج‌افزارها است. اين باج افزار در واقع بر پايه كد اُپن‌سورس EDA2، كه توسط Utku Sen به عنوان بخشي از يك آزمايش شكست خورده توسعه داده شد، ايجاد شده است. در واقع اين نمونه يكي از چندين كريپتولاكرهاي EDA2 است اما با اين فرق كه Fantom در فعاليت‌هايش تلاش مي‌كند خود را به شكل مبدلي درآورد و شناسايي نشود. متاسفانه ما شيوه شيوع باج‌افزار Fantom را هنوز نمي‌دانيم اما پس از اينكه اين باج‌افزار به يك سيستم نفوذ كند روال آن همانند ديگر باج‌افزارها خواهد بود. به اين شيوه كه يك كليد رمزنگاري ايجاد مي‌كند، آن را رمزنگاري مي‌كند، و آن را در سرور فرمان و كنترل به منظور استفاده بعدي، ذخيره مي‌كند.زماني كه تروجان كامپيوتر را اسكن كرد، به دنبال فايل‌هايي مي‌گردد كه بتواند آن‌ها را رمزگذاري كند (بيش از ۳۵۰ نوع فايل، كه شامل فرمت‌هاي داكيومنت‌هاي اداري محبوب، صوت‌ها و عكس‌ها مي‌شود). با استفاده از كليدي كه بالا ذكر شد آن ها را رمزنگاري مي‌كند و شروع به پخش شدن مي كند. اسم فايل‌ها به fantom تغيير مي‌يابد. با اين حال با توجه به تمام عملياتي كه بر روي پس زمينه اجرا شد، جالب‌ترين قسمتي كه در اين حمله اتفاق مي‌افتد درست دور از چشمان قرباني است.قبل از اينكه به آن بپردازيم، قابل ذكر است كه بدانيد اين باج‌افزار با لباس مبدل به عنوان يك به‌روزرسان مهم در ويندوز نمايان مي‌شود. و هنگامي كه نرم‌افزار مخرب شروع به كار مي‌كند، تنها يك فعاليت عملي نمي‌شود بلكه دو برنامه اجرا مي‌شود: رمزگذاري انجام مي‌شود و برنامه كوچكي با اسم WindowsUpdate.exe را نشان مي‌دهد.پس از آن به منظور واقعي بودن اين شبيه‌سازي، صفحه نمايش به‌روزرساني ويندوز واقعي نشان داده مي‌شود (يك صفحه آبي كه ويندوز از آپديت به شما اطلاع مي‌دهد). در حالي كه fantom در حال رمزنگاري فايل‌هاي كاربر در پس زمينه است، پيام " update" بر روي صفحه نمايش داده مي‌شود (كه در واقع در اين هنگام عمل رمزنگاري در حال اجرا شدن است).اين ترفند طوري طراحي شده است كه ذهن قربانيان از فعاليت‌هاي مشكوك بر روي كامپيوتر خود منحرف كند. آپديت جعلي ويندوز در حالت فول اسكرين اجرا مي‌شود كه در عين حال دسترسي به ديگر برنامه‌هاي ديگر محدود مي‌شود.اگر كه كاربران در اين حين مشكوك شوند آن‌ها مي‌توانند با فشار دادن دكمه Ctrl+F صفحه فول اسكرين را كوچك كنند اما حتي اين كار هم كفايت نمي‌كند و رمزنگاري فايل‌ها متوقف نمي‌شود.هنگامي كه رمزنگاري تمام شد، fantom تمام رد خود را از بين مي‌برد (فايل‌هاي اجرايي را حذف مي‌كند)، يك يادداشت .html ransom ايجاد مي‌كند، از آن كپي مي‌گيرد و در هر پوشه‌اي قرار مي‌دهد و تصوير دسكتاپ را با يك نوتيفيكيشن جايگزين مي‌كند. مجرم يك آدرس ايميلي را آماده مي‌كند تا قرباني بتواند آن را به اصطلاح تاچ كند كه در آن ايميل، اطلاعاتي در مورد شرايط پرداخت و دستورالعمل‌هاي بيشتر ذكر شده است.ارائه اطلاعات تماس معمولا براي هكر‌ها به زبان روسي است، به هر حال موارد ديگر هم نشان مي‌دهد كه بيشتر جرايم ريشه در روسيه دارد. آدرس ايميل Yandex.ru است و از نظر انگليسي‌ها چنين چيزي بسيار بد است. Bleeping Computer كه سايتي امنيتي است گفته : "دستور زبان و جمله‌بندي اين باج‌افزار مي‌تواند يكي از بدترين‌ها در نوع خود باشد كه من تا به امروز در مورد باج‌خواهان ديده‌ام".خبر بد اينجاست كه در اين نمونه هيچ راهي براي رمزگشايي فايل‌ها به غير از پرداخت باج وجود ندارد و ما پرداخت باج را به شما توصيه نمي‌كنيم. بنابراين، بهترين روش در وهله اول اين است كه از تبديل شدن به يك قرباني جلوگيري كنيد. در اين جا چند راهنمايي ذكر شده است:از اطلاعات خود به طور منظم بك‌آپ‌گيري كنيد، از فايل‌هاي بك‌آپ‌گيري شده يك نمونه كپي بگيريد و آن را در يك درايو خارجي كه اتصال آن با اينترنت قطع است ذخيره كنيد. داشتن بك‌آپ به اين معني است كه شما قادر به بازگرداندن سيستم و فايل‌هاي خود مي‌شويد، حتي اگر كامپيوتر شما آلوده شده باشد. قابليت بك‌آپ‌گيري ويژگي اتوماتيك توتال‌سكيوريتي‌كسپرسكي است كه مي‌توانيد از آن استفاده كنيد.احتياط كنيد: هرگز پيوست ايميل‌هاي مشكوك را باز نكنيد. از وب‌سايت‌هاي مشكوك دوري كنيد و بر روي تبليغات آنلاين مشكوك كليك نكنيد، Fantom هم مانند هر بدافزار ديگري ممكن است از هر راهي براي حمله به سيستم شما استفاده كند.از يك راهكار امنيتي قوي استفاده كنيد، به عنوان مثال،  Kaspersky Internet Security در حال حاضر Fantom را به عنوان Trojan-Ransom.MSIL.Tear.wbf or PDM:Trojan.Win32.Generic شناسايي مي‌كند. حتي اگر تا به حال نمونه‌اي از آن وجود نداشته باشد و قصد دور زدن آنتي‌ويروس را داشته باشد، سيستم ناظر بر هرگونه رفتار مشكوكي است و آن را مسدود مي‌كند.منبع: كسپرسكي‌آنلاين