کشف تروجانی منتسب به ارتش الکترونیک سوریه
.بدافزار OSX/Leverage.A نوعی تروجان فرماندهی و کنترل هدفمند است که به نظر میرسد با ارتش الکترونیک سوریه در ارتباط باشد.
موسسه خبری سایبربان:در خبرها خواندید که شرکت امنیتی اینتگو موفق به کشف گونهی جدیدی از بستهی بدافزاری برای OS X شده که OSX/Leverage.A نام دارد. این بدافزار نوعی تروجان فرماندهی و کنترل هدفمند است که به نظر میرسد با ارتش الکترونیک سوریه در ارتباط باشد. با این حال تنها چند روز پس از کشف OSX/Leverage.A، اپل قابلیت اجرا با بهروزرسانی XProtect را از این تروجان نوظهور سلب کرده است.
این تروجان در پوشش مبدل نرمافزاری منتشر شده که صحنهای از یک «اهرم یا Leverage» را در تلویزیون به تصویر میکشد؛ ازین رو نام تروجان هم Leverage انتخاب شده است.
علاوه بر جزئیاتی که در پست ویژهی این تروجان به آنها اشاره کردیم بد نیست بدانید تروجان مورد بحث برنامهای است که UserEvent.app نام دارد و در دایرکتوری /Users/Shared/ قرار میگیرد. این تروجان یک عامل راهاندازی به اسم UserEvent.System.plist را در دایرکتوری LaunchAgents نصب میکند؛ عاملی که باعث میشود با هر بار ورود کاربر به سامانه، تروجان اجرای خود را از سر بگیرد. هیچ کاربری برای دسترسی به این دو مکان نیاز به احراز هویت ندارد، به همین خاطر OSX/Leverage.A میتواند پروندههای مورد نظر خود را بدون ارائهی شناسه و گذرواژهی متعلق به مدیر سامانه بر جای بگذارد.
همانطور که در جریانید این تروجان سعی میکند تصویر مربوط به ارتش الکترونیک سوریه را بارگیری نماید؛ اما طی تماسهایی که با این گروه نفوذگر تازهتأسیس سوری صورت گرفته این گروه مدعی شده که هیچ ارتباطی با تروجان OSX/Leverage.A ندارد.
اگرچه این تروجان هنوز سربهنیست نشده اما عدهی اندکی را تحت تأثیر قرار داده است؛ شاید به این خاطر که کارگزار فرماندهی و کنترل مربوط به آن از حالت برخط خارج شده است. همچنین، اگرچه بهطور قطع نمیتوان گفت که این تروجان چگونه توزیع میشود، چنانچه فرض را بر این بگذاریم که OSX/Leverage.A از طریق مرورگر یا نرمافزار Mail اپل منتشر میشود، Gatekeeper در OS X هشداری را با این مضمون که برنامهی مورد نظر فاقد امضاء است، اعلام مینماید. علاوه بر این، اپل به تازگی پویشگر ضدبدافزاری XProtect خود را مخصوصاً به خاطر این بدافزار بهروز کرده تا به نحو احسن به شناسایی و جلوگیری از آن بپردازد.
جدا از اقدامهای امنیتی بیانشده، کاربران میتوانند گامهای دیگری را نیز برای کمک به ایمن ساختن سامانهی خود مقابل تروجانهای مشابه انجام دهند. از آنجایی که اغلب تروجانهایی که برای OS X تدارک دیده میشوند از اسکریپتهای Launch Agent متنوع برای اجرای خود استفاده میکنند، میتوانید به کمک قابلیت Folder Actions اپل یک پایشگر عامل راهاندازی را ایجاد نمایید که در صورت مواجهه با چنین اسکریپتهایی در سامانه شما را در جریان قرار دهد.