10 بدافزار مخرب در ماه سپتامبر 2021
در سپتامبر 2021، مرکز MS-ISAC شاهد حضور مجدد Jupyter در 10 بدافزار مخرب بوده است. همچنین ZLoader برای اولین بار در این لیست قرار گرفته است. 10 بدافزار مخرب 74 درصد از کل فعالیت بدافزارها را در ماه سپتامبر 2021 تشکیل میدهند که نسبت به ماه آگوست 2021 افزایش یک درصدی دارد. بدافزارهای Shlayer و CoinMiner در صدر لیست 10 بدافزار مخرب هستند. فعالیت Shlayer و CoinMiner در مقایسه با ماههای گذشته بدلیل از سرگیری فعالیتهای تحصیلی بعد از تعطیلات تابستان بیشتر شده است. در ادامه دستهبندی این بدافزارها بررسی خواهند شد. Dropped- بدافزارهایی که توسط سایر بدافزارهای موجود بر روی سیستم، یک کیت بهرهبرداری، نرمافزار ثالث آلودهشده و یا به صورت دستی توسط یک مهاجم سایبری، بر روی سیستم قرار میگیرند. در حال حاضر در این لیست Jupyter تنها از نوع dropped است. Multiple -بدافزارهایی که در حال حاضر حداقل در دو خانوادهی بدافزاری فعالیت میکنند. در حال حاضر Cryptowall ،Hupigon ،CoinMiner ،ZLoader و ZeuS در چند خانوادهی بدافزاری فعالیت میکنند. ZeuS توسط بدافزاری دیگر drop میشود. همچنین از طریق Malvertisement نیز به سیستم وارد میشود. Malspam- ایمیلهای ناخواستهای که یا کاربران را به سمت وبسایتهای مخرب هدایت میکند، یا کاربران را فریب میدهد تا یک بدافزار را دانلود و باز کنند. از میان 10 بدافزار مخرب، بدافزارهایی که از این تکنیک استفاده میکنند شامل Agent Tesla ،Blaknight و Nanocore میشود. Malvertisement- بدافزاری که از طریق تبلیغات مخرب، معرفی میشوند. در حال حاضر Shlayer تنها بدافزار لیست بدافزاهای مخرب سپتامبر است که از این تکنیک استفاده میکند. لیست 10 بدافزار مخرب در ماه سپتامبر 2021: 1. Shlayer یک دانلودر و دراپر برای بدافزار MacOS است. این بدافزار در ابتدا توسط وبسایتهای مخرب، دامنههای سرقتشده و Malvertise کردن، به عنوان یک بهروزرسانی جعلی برای Adobe Flash، توزیع شد. 2. CoinMiner یک استخراج کننده رمزارز است که برای گسترش در شبکه از ابزار مدیریت Windows (WMI) و EternalBlue استفاده می کند. CoinMiner برای اجرا و ماندگاری اسکریپت ها از اسکریپت نویسی WMI Standard Event Consumer استفاده می کند. CoinMiner از طریق malspam گسترش می یابد یا توسط بدافزارهای دیگر dropped می شود. 3. NanoCore یک RAT است که از طریق malspam به عنوان یک فایل مخرب Excel پخش میشود. این بدافزار شامل دستوراتی برای دانلود و اجرای سایر فایلها، مشاهده وبسایتها و ایجاد کلیدهایی در رجیستری برای دوام و پایداری بیشتر است. 4. یک RAT است که اعتبارنامههای قربانیان را به سرقت میبرد، از کیلاگر برای ثبت کلیدهای استفاده شده کیبورد کاربر استفاده و از صفحه کامپیوتر آلوده اسکرین شات میگیرد. 5. Jupyter یک infostealer یا رباینده اطلاعات است که بصورت مخفیانه به عنوان یک نرم افزار قانونی دانلود می شود. در درجه اول داده های مرورگر را مانند Chrome ،Chromium و Firefox را هدف قرار می دهد و دارای عملکرد کامل backdoor است. 6. Hupigon یک تروجان دربپشتی محسوب میشود که به مهاجمان دسترسی و کنترل دستگاه های آلوده را می دهد. انواع زیادی از خانواده Hupigon وجود دارد. حجم کد فایل بسته بندی نشده این بدافزار 710 کیلوبایت است. بسیار نادر است که نوع Hupigon کوچکتر از 299 کیلوبایت باشد. Hupigons با Borland Delphi نوشته شده است. 7. ZeuS یک تروجان بانکی ماژولار است که با استفاده از کیلاگر، برای بهخطر انداختن اعتبار قربانی در هنگام مراجعهی کاربر به وبسایت بانکی، استفاده میکند. از زمان انتشار کد منبع ZeuS در سال 2011، بسیاری از انواع بدافزارها از قسمتهایی از کد این بدافزار استفاده کردهاند، به این معنی که مواردی که به عنوان ZeuS طبقهبندی میشوند ممکن است در واقع بدافزارهای دیگری باشند که از بخشهایی از کد ZeuS استفادهکردهاند. 8. Blaknight این بدافزار با عنوان HawkEye نیز شناخته میشود، یک infostealer معروف است که به دلیل قابلیت keylogging برای سرقت اعتبارنامه و سرقتهای بانکی شناخته میشود. 9. CryptoWall یک باج افزار است که معمولاً از طریق malspam با پیوست های مخرب ZIP، آسیب پذیری های جاوا و تبلیغات مخرب منتشر می شود. با موفقیت در آلوده ساختن هدف، CryptoWall سیستم را برای drive letters، اشتراک شبکه و درایوهای قابل جابجایی اسکن میکند. CryptoWall بر روی هر دو سیستم 32 بیتی و 64 بیتی اجرا میشود. 10. ZLoader Zloader یک تروجان بانکی است که بر اساس کد منبع باز ZeuS توسعه داده شده است. Zloader به منظور سرقت اطلاعات حساس مالی استفاده میشود.قابلیتهای دیگر این بدافزار شامل توانایی غیرفعال کردن Windows Defender و ایجاد دربپشتی و همچنین یک لودر برای دیگر بدافزارها مانند باجافزارهای مختلف است. تهیه و تدوین: امید حسینی