10 بدافزار مخرب در ماه فوریه 2021
در فوریه 2021، مرکز MS-ISAC بازگشت CryptoWall و Kovter را به لیست 10 بدافزار مخرب مشاهده کرد، درحالیکه Hancitor و Jupyter برای اولین بار در این لیست ثبت شدند. انواع بدافزارهای موجود در این لیست، 76 درصد از کل فعالیتهای بدافزارها را در فوریه 2021 شامل میشوند که نسبت به ژانویه 2021 با کاهش یک درصدی روبرو بوده است. همچنین به احتمال زیاد بخاطر ادامه تدریس مجازی مدارس و دانشگاهها و دورکاری کارمندان، بدافزار Shlayer به افزایش تکثیر خود در لیست 10 بدافزار مخرب ادامه خواهد داد. در فوریه 2021، malvertisement بیشترین میزان هشدارها را به خود اختصاص داده است. وجود malvertisment درصدر لیست بدافزارهای مخرب، بهدلیل فعالیت Shlayer است. همچنین میزان فعالیتهای malspam و malvertisement افزایش یافته است، درحالیکه برای dropped و بدافزارهای چندگانه کاهشی بودهاست. با گسترش فعالیتهای Shlayer، به احتمال زیاد Malvertisement درصدر بردار آلودهسازی باقی خواهد ماند. در ادامه دستهبندی این بدافزارها بررسی خواهند شد. Dropped- بدافزارهایی که توسط سایر بدافزارهای موجود بر روی سیستم، یک کیت بهرهبرداری، نرمافزار ثالث آلودهشده و یا به صورت دستی توسط یک مهاجم سایبری، بر روی سیستم قرار میگیرند. در حال حاضر Ghost و Jupyter، از نوع dropped شدهاند. چندگانه- بدافزارهایی که در حال حاضر حداقل در دو خانوادهی بدافزاری فعالیت میکنند. در حال حاضر ZeuS ،CryptoWall و CoinMiner در چند خانوادهی بدافزاری فعالیت میکنند. ZeuS توسط بدافزاری دیگر drop میشود. همچنین از طریق Malvertisement نیز به سیستم وارد میشود. Malspam- ایمیلهای ناخواستهای که یا کاربران را به سمت وبسایتهای مخرب هدایت میکند، یا کاربران را فریب میدهد تا یک بدافزار را دانلود و باز کنند. از میان 10 بدافزار مخرب، بدافزارهایی که از این تکنیک استفاده میکنند شامل Agent Tesla ،Hancitor ،Snugy ،Kovter میشود. Malvertisement- بدافزاری که از طریق تبلیغات مخرب، معرفی میشوند. در حال حاضر Shlayer تنها بدافزار لیست بدافزاهای مخرب ژانویه است که از این تکنیک استفاده میکند. لیست 10 بدافزار مخرب ماه فوریه 2021: 1. Shlayer یک دانلودر و دراپر برای بدافزار MacOS است. این بدافزار در ابتدا توسط وبسایتهای مخرب، دامنههای سرقتشده و Malvertise کردن، به عنوان یک بهروزرسانی جعلی برای Adobe Flash، توزیع شد. 2. CoinMiner یک استخراج کننده رمزارز است که برای گسترش در شبکه از ابزار مدیریت Windows (WMI) و EternalBlue استفاده می کند. CoinMiner برای اجرا و ماندگاری اسکریپت ها از اسکریپت نویسی WMI Standard Event Consumer استفاده می کند. CoinMiner از طریق malspam گسترش می یابد یا توسط بدافزارهای دیگر dropped می شود. 3. Agent Tesla یک RAT است که اعتبارنامهها را از بین میبرد، از کیلاگر برای ثبت دکمههای استفاده شده کیبورد کاربر استفاده و از صفحه کامپیوتر آلوده اسکرین شات میگیرد. 4. Jupyter یک infostealer یا رباینده اطلاعات است که بصورت مخفیانه به عنوان یک نرم افزار قانونی دانلود می شود. در درجه اول دادههای مرورگر را مانند Chrome ،Chromium و Firefox را هدف قرار می دهد و دارای عملکرد کامل backdoor است. 5. ZeuS یک تروجان بانکی ماژولار است که با استفاده از کیلاگر، برای بهخطر انداختن اعتبار قربانی در هنگام مراجعهی کاربر به وبسایت بانکی، استفاده میکند. از زمان انتشار کد منبع ZeuS در سال 2011، بسیاری از انواع بدافزارها از قسمتهایی از کد این بدافزار استفاده کردهاند، به این معنی که مواردی که به عنوان ZeuS طبقهبندی میشوند ممکن است در واقع بدافزارهای دیگری باشند که از بخشهایی از کد ZeuS استفادهکردهاند. 6. Snugy یک backdoor مبتنی بر PowerShell است که به مهاجم اجازه می دهد نام میزبان سیستم را بدست آورد و دستورات را اجرا کند. این backdoor از طریق DNS tunneling channel بر روی سرور درمعرض خطر ارتباط برقرار می کند. 7. CryptoWall یک باج افزار است که معمولاً از طریق malspam با پیوست های مخرب ZIP، آسیب پذیری های جاوا و تبلیغات مخرب منتشر می شود. با موفقیت در آلوده ساختن هدف، CryptoWall سیستم را برای drive letters، اشتراک شبکه و درایوهای قابل جابجایی اسکن میکند. CryptoWall بر روی هر دو سیستم 32 بیتی و 64 بیتی اجرا میشود. 8. Gh0st یک RAT است که برای کنترل نقاط انتهایی آلوده استفاده میشود که توسط سایر بدافزارها و برای ایجاد یک دربِپشتی در میزبان آلوده گسترش مییابد و توانایی بدست گرفتن کنترل کامل دستگاه آلوده را دارد. 9. Hancitor، که به عنوان Chanitor یا Tordal نیز شناخته می شود، یک دانلودر است که از طریق malspam حاوی اسناد، پیوندها و پیوست های مخرب Microsoft Office منتشر می شود. کاربرد این بدافزار در جهت دانلود بدافزارهای اضافی مانند Pony، Ursnif و Vawtrak شناخته شده است. 10. Kovter یک بدافزار کلاهبرداری بدون فایل و یک دانلودگر است که با مخفیشدن در کلیدهای رجیستری، از شناسایی شدن جلوگیری میکند. گزارشها نشان می دهند که Kovter می تواند قابلیت دربِپشتی داشته باشد و از دامهای موجود در بعضی APIها برای ماندگاری استفاده میکند. تهیه و تدوین: سینا فقیری