حمله مضاعف باجافزار گلدنآی
به گزارش واحد امنیت سایبربان؛ طبق گزارش اتاق خبرNaked Security متعلق به شرکت سوفوس، یک کمپین اسپم جدید در آلمان شناسایی شده که باجافزار گلدنآی (GoldenEye) را منتشر میکند. کمپین مذکور با بهرهگیری از شگرد مهندسی اجتماعی، باجافزاری را به صورت پی در پی برای قربانیان احتمالی ارسال میکند؛ دریافتکنندگان آلوده، با دو درخواست پرداخت بیت کوین روبرو میشوند. ایمیل دردسرساز که کارکنان بخش منابع انسانی را هدف میگیرد، دو ضمیمه با خود دارد: یک فایل پیدیاف و یک سند اکسل (XLS). موضوع ایمیل ارسالی، «درخواست شغل» عنوان شده و فایل پیدیاف که یک رزومه بیضرر در خود دارد، به درخواست شغل مربوط، اعتبار میبخشد. در صفحه دوم فایل پیدیاف، عکسی از متقاضی شغل وجود دارد و در صفحه آخر از گیرنده درخواست میشود برای کسب اطلاعات بیشتر بر روی فایل XLS کلیک کند.
یکی از اعضای سختکوش واحد منابع انسانی، در حین بررسی اعتبار متقاضی شغل، با کلیک بر روی فایل اکسل، وارد منطقه خطر میشود. در این زمان، فایل اکسل از کاربر درخواست میکند که تنظیمات آفیس را تغییر دهد- درخواستی که چندان غیرمعمول نیست زیرا اکسل غالباً برای دسترسی به فایلها از طریق ماکروهای ویژوال بیسیک برای برنامههای کاربردی (VBA)، دستوراتی صادر میکند. در این هنگام، مهاجمان قادرند با در اختیار گرفتن کنترل دستگاه هدف، به دانلود فایل از طریق وب و ذخیره آن بر روی دیسک پرداخته و گام نخست را بردارند. آنگاه، ویژوال بیسیک برنامههای کاربردی، باجافزار گلدنآی را انتقال داده و آن را به کار میاندازد.
بدافزار فوق که در ابتدا قابل شناسایی نیست، شروع به رمزنگاری دادهها بر روی هارد دیسک کرده و پیغام باجخواهی را به کاربر میفرستد و به قربانیان در خصوص نحوه دسترسی به مرورگر تور (Tor) برای دریافت کلید دسترسی مجدد به فایلها، اطلاعرسانی میکند. اما ویژگی خاص گلدنآی این است که یک گام فراتر میرود: طبق گزارش سوفوس، گلدنآی با اجرای یک نسخه اصلاح شده از باجافزار پتیا (Petya)، جدول فایل اصلی (MFT) هارد دیسک را نیز رمزنگاری میکند. جدول فایل اصلی، در عملکرد هارد دیسک رایانه نقش حیاتی دارد. در نتیجه، قربانیان دو بار ضربه میخورند؛ زیرا حتی اگر برای دریافت کلید رمزگشایی اولیه، باج پرداخت کنند، دوباره برای رمزگشایی جدول فایل اصلی باید باج بدهند.
پتیا و همگروه آن، میشا نخستین بار در ماه مارس 2016 ظاهر شدند. پتیا، میشا و گلدنآی، به شخصیتهای فیلم جیمز باند اشاره میکنند. بیشتر کدهای گلدنآی همان کدهای پتیا و میشا هستند. این ما را به این فرضیه میرساند که سازنده هر سه باجافزار فوق، کدنویسی است که خود را جانوس (Janus)، یکی دیگر از شخصیتهای جیمز باند، معرفی میکند. جانوس تا اکتبر 2016، یک وبسایت انتشار بدافزار را مدیریت میکرد و آنقدر شجاع هست که در توئیتر حساب کاربری داشته باشد.
رقم باج بسیار سنگین است: 1.3 بیت کوین (حدود 1.000 دلار)- در هر صفحه پرداخت، بنابراین، دو بار حمله، حدود 2.000 دلار هزینه برای قربانی در بر خواهد داشت- و هیچ تضمینی هم وجود ندارد که کلیدهای رمزگشایی در اختیار وی قرار گیرد.
پل داکلین (Paul Ducklin)، متخصص ارشد فناوری سوفوس و مؤلف گزارش میگوید این بازنویسی چندان تفاوتی با کدهای قبلی ندارد: «این به کاربران ظنین که به خودی خود فایل اکسل را باز نمیکنند، یک دلیل منطقی میدهد که این کار را بکنند. چون حالا برای باز کردن فایل XLS که از ایمیل اصلی جدا شده، دلیل روانی وجود دارد. شما ایمیل را میخوانید. سپس فایل پیدیاف را مطالعه میکنید که یک فایل ساده و مؤدبانه است که فرقی با بقیه فایلها ندارد.»
به گفته داکلین، فایل مذکور درخواست خود را آنچنان ظریف بیان میکند که هیچ نشانی از تهدید در آن حس نمیشود. در اصل، درخواست باجافزار اینگونه خوانده میشود: «در صورت تمایل، به فایل ضمیمه هم نگاهی بیندازید. در این فایل، کلیه اطلاعات خستهکنندهای که کارکنان واحد منابع انسانی به آن نیاز دارند، آمده است. میل خودتان است. هیچ اجباری نیست. و تا شما درباره باز کردن این فایل تصمیم میگیرید، بد نیست نگاهی هم به عکس بنده بیندازید. جوانی مؤدب و ظاهرالصلاح که در جستجوی شغلی آبرومند است. روز خوبی داشته باشید.»
داکلین با توجه به روش انتقال جدیدی که کدنویسها در پیش گرفتهاند میگوید: «شاید نتوان خیلی صریح این معنا را از رفتار کدنویسها برداشت کرد اما این کلاهبرداران به خوبی میدانند که وقتی فایلی به همراه عسل ارائه میشود، احتمال پذیرش آن بیشتر از زمانی است که به همراه سرکه ارائه شود».
به گفته داکلین پیام این روش این است که کاربران باید به خاطر داشته باشند هیچ قواعد ماندگاری وجود ندارد که به فردی این امکان را بدهد که با اطمینان کامل از حقهها استفاده کند. او میگوید: «هر زمان ادعا کنید که میدانید حقهها به چه شکلی ظاهر میشوند (مثلاً بگویید «حقهها غلط املایی دارند» یا «حقهها در قالب فایلهای آفیس ظاهر میشوند»)، کلاهبرداران به خوبی متوجه این قضیه شده و دنبال آن میروند که به سادگی و با اتخاذ روشهای متفاوت، پردهای جلوی چشمان شما بکشند.»