استفاده از وبسایت جعلی بیت دیفندر برای انتشار بدافزار سرقت اطلاعات
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، مهاجمان وبسایتی ساختهاند که شباهت زیادی به صفحه دانلود رسمی بیت دیفندر (Bitdefender) برای ویندوز دارد.
قربانیان پس از کلیک روی دکمه جعلی دانلود برای ویندوز (Download for Windows)، به جای دریافت نرمافزار اصلی، یک فایل آرشیو آلوده را دریافت میکنند.
این آرشیو حاوی فایلهای اجراییای است که بهگونهای تنظیم شدهاند که بدافزار ونوم رت (VenomRAT) را نصب کنند؛ بدافزاری که قابلیت کنترل از راه دور، ثبت کلیدهای فشردهشده (keylogging) و استخراج دادهها را دارد.
محققان شرکت امنیت سایبری دامین تولز (DomainTools) در همین حمله کدهایی مرتبط با دو ابزار متنباز بدافزاری دیگر بهنامهای سایلنت ترینیتی (SilentTrinity) و استورم کیتی (StormKitty) را نیز شناسایی کردند.
طبق گزارش، وجود این ابزارها نشاندهندهی یک راهبرد دوگانه است: سرقت اطلاعات مالی و کیفپولهای رمزارز از طریق استورم کیتی، و حفظ دسترسی مخفیانه و مداوم از طریق سایلنت ترینیتی.
در گزارش آمده است:
این ابزارها هماهنگ با هم عمل میکنند: ونوم رت مخفیانه وارد میشود، استورم کیتی پسوردها و اطلاعات کیفپول دیجیتال را جمعآوری میکند، و سایلنت ترینیتی به مهاجم کمک میکند تا پنهان بماند و کنترل سیستم را حفظ کند.
علاوه بر جعل برند بیت دیفندر، به نظر میرسد مهاجم از برندهای معتبر دیگری مانند بانکها و ارائهدهندگان خدمات فناوری اطلاعات نیز سوءاستفاده کرده تا دامنهی حملات فیشینگ خود را گسترش دهد.
شرکت بیت دیفندر در گفتگو با رسانه ریکوردد فیوچر نیوز (Recorded Future News) اعلام کرد که از این کمپین آگاه است و این وبسایت جعلی را نخستین بار در اوایل ماه می شناسایی کرده است.
این شرکت اظهار کرد:
ما بهطور مداوم فضای اینترنت را برای شناسایی وبسایتهایی که از روشهایی مانند تایپواسکواتینگ (typosquatting) استفاده میکنند تا خود را بهجای سایتهای رسمی بیت دیفندر جا بزنند، پایش میکنیم.
محصولات بیت دیفندر هم آدرس اینترنتی سایت و هم محتوای آلودهی آن را بهعنوان بدافزار شناسایی کردهاند.
این شرکت در همکاری با ارائهدهنده دی ان اس (DNS) خود، کلاود فلیر (Cloudflare)، و دیگر شرکا در تلاش است تا این وبسایت را بهطور کامل از اینترنت حذف کند.
با توجه به اینکه ونوم رت بهصورت گسترده در فرومهای مجرمانه برای فروش عرضه میشود، شناسایی گروه خاصی بهعنوان عامل این کمپین دشوار است.
بیت دیفندر در پایان افزود:
تمرکز ما روی شناسایی صحیح ونوم رت و سایر بدافزارهای سرقت اطلاعات و مسدودسازی آنها پیش از آسیبرساندن به کاربران اینترنت است.