تاریخ انتشار خبر : ۱۳۹۶/۰۸/۰۱ ۱۰:۰۶:۵۹
خبرهایی از انتشار یک بد افزار بانکی
یک بد افزار بانکی از باینری VMware قانونی برای انتشار تروجان بانکی در بین کاربران برزیلی استفاده میکند و برای این کار سعی میکند قربانیان را متقاعد سازد که یک پیوست مخرب را باز کنند.
به گزارش پایگاه خبری بانک مسکن- هیبنا به نقل از ایسنا، محققان سیسکو یک کمپین بد افزاری را شناسایی کردهاند که از باینری VMware قانونی برای انتشار تروجان بانکی استفاده میکند. عاملان این کمپین برای اینکه ناشناس بمانند، از روشهای متعددی برای آلوده سازی دستگاه های قربانیان استفاده و چندین روش ضد تجزیه و تحلیل را نیز پیاده سازی کردهاند. این بد افزار در محیط Delphi که به تازگی برای تروجانهای بانکی استفاده میشود، نوشته شده است.
این کمپین به طور عمده کاربران برزیلی را هدف قرار میدهد. مهاجمان از هرزنامههای (spam) مخربی استفاده میکنند که حاوی پیامهایی به زبان پرتغالی است و سعی میکند قربانی را متقاعد سازد که یک پیوست HTML مخرب را که به صورت صورت حساب نمایش داده میشود، باز کند. دریافت پست الکترونیکی به زبان مادری باعث میشود تا مهاجمان با احتمال بیشتری به هدف خود برسند.
فایل HTML، شامل یک آدرس اینترنتی است که ابتدا به آدرسgoogle و سپس به یک آرشیو RAR حاوی یک فایل JAR هدایت میشود. با توجه به گزارش وب سایت مرکز ماهر (مدیریت امداد و هماهنگی رخدادهای رایانهای) اگر کاربر دو بار روی فایل JAR کلیک کند، جاوا کد مخربی را اجرا و شروع به نصب تروجان بانکی خواهد کرد. کد جاوا ابتدا محیط کاری بد افزار را راهاندازی میکند، سپس فایلهای اضافی را از یک کارگزار از راه دور دانلود میکند.
هنگامی که باینریها توسط کد جاوا دانلود شدند، نام آنها به باینری قانونی VMware تغییر داده میشود و این باینری قانونی را VMware اجرا میکند. بدین ترتیب برنامههای امنیتی فکر میکنند که VMware کتابخانههای قابل اعتمادی را استفاده کرده است. یکی از این کتابخانهها، فایل مخربی به نام vmwarebase.dll است که برای تزریق و اجرای کد در Explore.exe و notpad.exe استفاده میشود. ماژول اصلی (کد برنامه نویسیشده) این تروجان بانکی برای پایان دادن به فرآیندهای ابزار تجزیه و تحلیل و ایجاد کلید رجیستری خودکار، طراحی شده است.
این ماژول همچنین میتواند عنوان پنجرهی پیش زمینهی کاربر را به دست آورد؛ بنابراین میتواند هر یک از پنجرههای مربوط به مؤسسهی مالی هدف واقع در برزیل را شناسایی کند. باینری دیگری که این ماژول بارگذاری میکند، با استفاده از Themida بسته بندی شده است. این امر تجزیه و تحلیل باینری را بسیار دشوار میسازد. همچنین مشاهده شده است که هر بار که عملی بر روی سیستم آلوده انجام میشود، این بد افزار رشتههای خاصی را به کارگزار کنترل و فرمان، ارسال میکند.
سود مالی انگیزهی بزرگی برای مهاجمان است و به همین دلیل، بد افزارها در حال تکامل هستند. استفاده از بسترهای بسته بندی تجاری مانند Themida، تجزیه و تحلیل را برای تحلیلگران دشوار میسازد و نشان میدهد که برخی از مهاجمان مایل هستند این بسته بندهای تجاری را به دست آورند تا مانع از تحلیل شوند.