وب سرورهای ژاپن هدف بدافزاری جدید
بدافزار جدید به نام (BAIJIU) سرویسهای میزبان وب متعلق به کشور ژاپن را هدف قرار داده و مشکلات فراوانی را برای آنها به وجود آورده است.
محققان شرکت امنیت کامپیوتری سایلنس (Cylance)، بهتازگی یک حمله فیشینگ به نام بایجیو (BAIJIU) را شناسایی کرده که اهداف خاصی در ژاپن را هدف قرار داده است.
به نظر میرسد این بدافزار، ژاپنیهایی را که درباره رهبر کره شمالی جستجو و کنجکاوی میکنند، هدف قرار میدهد. هدف اصلی این بدافزار، مشخص نیست اما محققان اعلام کردند، در پس این حملات، اهدافی چون جاسوسی از کاربران وجود دارد. قربانیان بدافزار بایجیو، از طریق دریافت ایمیل و دانلود فایل آلوده، به این بدافزار آلودهشدهاند. این ایمیلها، شامل خبرهایی درباره فجایع طبیعی ناشی از سیل و در کنار آن اخباری از کره شمالی بوده است.
مهاجمان از این ایمیلها، برای گسترش مجموعه ابزارهای جاسوسی سایبری استفاده کرده که لقب آن را «TYPHOON» گذاشتهاند. همچنین در این حملات، از مجموعهای از درب پشتیها نیز بهرهبرداری شده که «LIONROCK» نامگرفتهاند.
محققان بیان کردند، این حمله از پیچیدگی خاصی برخوردار است و در آن میزبانهای وب تحت تأثیر قرارگرفتهاند. یکی از این میزبانان (GeoCities) نام دارد. Geocities سرویس رایگان متعلق به یاهو است که به کاربران خود فراتر از یک آدرس ایمیل، خدمات ارائه مینماید و خدمات جذابی در درون خود دارد.
جان راس (Jon Gross)، مدیر واحد تهدیدات امنیتی شرکت سایلنس گفت: «این بدافزار از طریق شرکت Geocities که خدماتش در ژاپن رایگان است منتشر میشود و از پهنای باند بالای این شرکت میزبان، برای انجام حملات خود استفاده میکند. همچنین این بدافزار، با استفاده از اطلاعات موجود در این سرور میزبان، به تجزیهوتحلیل خودکار افراد و شناسایی اهداف میپردازد.»
وی افزود: «این بدافزار از پیچیدگی خاصی برخوردار است و ازآنجاییکه اهداف خود را بهطور ناخواسته انتخاب مینماید، کار تحقیق و تفحص را، برای محققان قدری مشکل میسازد.»
وی ادامه داد: «کارکرد این بدافزار ازاینقرار است که رشتهای از کاراکترها را به نشانه (@) برای تعداد زیادی از مردم ارسال میکند و در طول این ارسال، یک بایت ساده XOR به جلو شیفت میدهد. این بدافزار برای نرمافزارهای امنیتی مانند آنتیویروسها، بسیار مفید بوده زیرا تاکنون هیچ آنتیویروسی این سبک از حملات را تجربه نکرده بود.»
محققان در ادامه بررسیها، به این نکته دست یافتند که بدافزار بایجیو در مسیر نفوذ از طریق در پشتی، بهوسیله چند فایل DLL و اسکریپتهای PowerShell، بدون اینکه کاربر بداند به سیستم وی نفوذ میکند.
ارسال نظر