از قسمت اخبار سایبری ، به گزارش سایبربان؛ کارشناسان امنیتی اعلام کردند نوع جدیدی از بدافزار بانکی متامورفو (Metamorfo) را شناسایی کردهاند. این بدافزار برخلاف نمونههای قبلی طیف گستردهتری از مؤسسات مالی را هدف قرار میدهد. همچنین با زیر نظر گرفتن اطلاعات حساس تایپ شده توسط قربانیان، اقدام به سرقت دادهها میکنند.
آزمایشگاه فورت گارد شرکت فورتینت (Fortinet’s FortGuard Labs)، توضیح داد در حالی که نسخه اصلی تنها بانکهای برزیل را هدف قرار میدهد، نمونه جدید به مؤسسات مالی سراسر جهان حمله میکند. تاکنون 20 موسسه مالی در آمریکا، کانادا، پرو، شیلی، اسپانیا، برزیل، اکوادر، مکزیک و چندین کشور دیگر مورد تهاجم قرار گرفتهاند. با وجود این نسخه دوم متامورفو شباهتهایی ما مدل اول دارد.
شیااپنگ ژانگ (Xiaopeng Zhang)، تحلیلگر فورتینت گفت:
در هر دو مورد از یک فایل با پسوند MSI استفاده شده است. یک فرمت نصب برنامه که توسط ویندوز مورد استفاده قرار میگیرد. این فایل توسط یک فایل ZIP در سیستم منتشر شده و پس از کلیک کاربر روی آن به صورت خودکار فایل «MsiExec.exe» را اجرا میکند.
در داخل فایل یاد شده حجم کوچکی از کدهای جاوا اسکریپت مخرب وجود دارد که در میان میزان گستردهای از کدهای جاوا اسکریپت جعلی مخفی شدهاند تا از شناسایی شدن جلوگیری کنند. این کد پس از اجرا فایلی را از یک آدرس اینترنتی خاص دانلود میکند. این محتوا یک فایل ZIP است که 3 فایل دیگر را در خود جای داده است. این فایلها پس از خارج شدن از حالت فشرده با نامی تصادفی نامگذاری میشوند.
هر 3 فایل پس از اجرا خود را به رجیستری ویندوز اضافه کرده و در بخش «Auto-run» قرار میدهند؛ در نتیجه با هر راهاندازی مجدد سیستم بلافاصله اجرا خواهند شد. این فایلها بلافاصله پس از اجرا در گام اول ویژگی پر کردن خودکار مشخصات مرورگرهای اینترنت اکسپلورر، فایرفاکس، گوگل کروم، اج و اپرا را از کار میاندازند.
ژانگ توضیح داد:
این اقدام کاربران را مجبور میکنند به صورت دستی همه اطلاعات شامل آدرس اینترنت، نام کاربری و رمز عبور را در مرورگرهای خود وارد کنند. در نتیجه قابلیت کی لاگر (Key Logger) بدافزار میتواند همه ورودیهای کاربر را خوانده و ثبت کند.
متامورفو 2 همچنین میتواند نسخه سیستمعامل، نام رایانه و آنتیویروس نصب شده را نیز به دست آورده، آن را برای سرورهای فرماندهی و کنترل ارسال میکند. به علاوه بررسی میکند آیا کیف پول بیتکوین روی سیستم قربانی وجود دارد یا نه. در صورت وجود آدرس دارنده حقیقی را با هکر جابهجا میکند؛ بنابراین قربانی بدون این که قصدی داشته باشد همه دارایی خود را برای مهاجم ارسال کرده است.
دیدگاهتان را بنویسید