درست ۱ ماه پس از اجلاس سران گروه ۲۰ در روسیه، عوامل تهدید تصمیم به سوءاستفاده از رخداد سیاسی و بزرگ دیگری گرفتند.
درست ۱ ماه پس از اجلاس سران گروه ۲۰ در روسیه، عوامل تهدید تصمیم به سوءاستفاده از رخداد سیاسی و بزرگ دیگری گرفتند. این بار همایش سالانهی سران کشورهای اعضای اپک1، که در آن ۲۱ کشور حاشیهی اقیانوس آرام تحت عنوان «اجلاس سران اقتصادی اپک» با یکدیگر ملاقات میکنند، در اندونزی حقهی خوبی برای رایانامههای جعلی شده است.
این رایانامه که ظاهراً از جانب «رسانهی اجلاس اپک ۲۰۱۳» ارسال میشود شامل ۲ پروندهی اکسل ضمیمه شده است. ارسالکننده، پیام و دریافتکنندهی آن به گونهای است که شخص باور کند که این رایانامه به اشخاصی ارسال شده که به این اجلاس علاقهمندند.
چنانچه گفته شده این رایانامه حاوی ۲ پیوست است که هر دو در قالب «فهرست رسانههای اپک» ظاهر شدهاند که تنها یکی از این موارد (APEC Media List 2013 Part 1) مخرب است. دومین مورد پروندهی مخربی نبوده و نقش یک سند طعمه را دارد. این بدافزار از کدهای مخربی استفاده میکند که آسیبپذیری قدیمی (CVE-2012-0158) را در مایکروسافت آفیس هدف قرار داده است. این آسیبپذیری قدیمی پیش از این نیز در حملات هدفمندی چون «Safe» استفاده شده بود.
سپس این بدافزار چندین رهاساز2 بدافزاری را در سامانه ایجاد میکند و به چندین کارگزار کنترل و فرماندهی نیز متصل میگردد. سپس پروندهای به نام dw20.t به اجرا درمیآید. این پرونده رهاسازی است که پروندهی دیگری را در C:\Program Files\Internet Explorer\netidt.dll ایجاد میکند. این پرونده (netidt.dll) با مراکز کنترل و فرماندهی ارتباط میگیرد و اطلاعات سامانه و وضعیت آلودگی را در قالب رمزشده به آنها میفرستد و سپس پروندهی اجرایی _dwr6093.exe را بارگیری مینماید. این پرونده نیز رهاساز دیگری است که downlink.dll را به اجرا درمیآورد. این رهاساز منجر به تابع مخرب نهایی موسوم به netui.dll (که با نام BKDR_SEDNIT.SM شناسایی شده) میگردد. این تابع مخرب با ایجاد ورودیهای رجیستری با قابلیت اجرای خودکار، مسئول راهاندازی خودکار خود میباشد.
BKDR_SEDNIT.SM اطلاعات را از طریق ثبت کلیدهای فشرده شده سرقت میکند و دستورات دریافتی از کارگزارهای کنترل و فرماندهی خود را اجرا مینماید. به این ترتیب عوامل مخرب پشت این تهدید میتوانند اطلاعات مهمی را جمعآوری کنند و پیامدهای جدی را متوجه اهدافِ خود سازند.
چنانچه میبینید رخدادهای این چنینی از حقههای مهندسی اجتماعی استفاده میکنند که مقابله با آنها اساساً کار دشواری است و در مقابل حجمِ اطلاعات از دست رفتهی سازمانها قابل توجه خواهد بود.