مایکروسافت از یک کمپین فعال بدافزاری خبر داده که با راهاندازی صفحات جعلی، خود را جای شرکتهای معتبر جا میزند و نصبکنندههای آلوده پخش میکند. مهاجمان سایتهای جعلی شبیه صفحات رسمی شرکتهایی مثل مایکروسافت، کسپرسکی، ریزر، استیلسریز و … ساختهاند. کاربر تصور میکند دارد نسخه اصلی نرمافزار را از صفحه رسمی آن دانلود میکند، اما با زدن دکمه دانلود، یک فایل ZIP آلوده دریافت میکند.
داخل این فایل ZIP یک نصبکننده با نام ظاهراً عادی قرار دارد. کاربر آن را اجرا میکند چون فکر میکند همان برنامهای است که برای دانلودش آمده؛ اما از همین لحظه زنجیره آلودگی شروع میشود. بدافزار در سیستم ماندگار میشود، تنظیمات Microsoft Defender را دستکاری میکند، Windows Update را از کار میاندازد و با سرورهای مهاجمان ارتباط برقرار میکند.

نوشدارو پلاس
فعلاً گزارشی از هدفگیری مشخص کاربران ایرانی در پژوهش مایکروسافت وجود ندارد. بااینحال، روش استفادهشده، ساخت سایت جعلی برای دانلود نرمافزار، محدود به یک کشور نیست.
این سایتهای جعلی چطور کاربر را فریب میدادند؟

مهاجمان لینک واقعی شرکتها را تغییر نمیدادند؛ در عوض دامنههای تازهای میساختند که اسمشان شبیه دامنه رسمی بود و نام برند را داخل آدرس قرار میدادند. برای مثال، صفحه جعلی Microsoft Edge روی آدرسی مثل app-microsoft-edge[.]com[.]cn قرار داشت. در بعضی موارد هم از غلط املایی عمدی (mindmoster بهجای MindMaster.) یا ترکیب نام برند با چند واژه دیگر استفاده شده بود تا آدرس در نگاه اول واقعی به نظر برسد.
البته فقط دامنه نبود که فریبنده بود؛ خود صفحه هم ظاهر، لوگو و طراحی سایت اصلی را تقلید میکرد و یک دکمه بزرگ دانلود داشت. بنابراین کسی که با عجله فقط نام برند یا ظاهر صفحه را میدید، ممکن بود تصور کند در سایت رسمی است. این همان جایی است که بررسی کامل آدرس سایت اهمیت پیدا میکند؛ وجود کلمهای مثل Microsoft یا Kaspersky در URL بهتنهایی هیچ چیزی را ثابت نمیکند.
بدافزار چطور سپر ویندوز را از کار میاندازد؟
با دانلود از سایتهای جعلی، یک فایل زیپ آلوده در سیستم کاربر دریافت میشود. باز کردن این فایل به یک فایل نصبکننده ثانویه (با نامهای تصادفی مثل a_instapp83353001.exe) میرسد که با کلیک روی آن، مرحلهی اول آلودگی آغاز میشود.
حمله در چند مرحله هوشمندانه اجرا میشود:
- تولید فایلهای متغیر: فایل مخرب دانلودشده در هر بار دریافت «اثر انگشت دیجیتال» (هش) متفاوتی دارد. بهعبارتی فایل زیپ بهشکل لحظهای و روی سرور ساخته میشود تا سیستمهای امنیتی نتوانند آن را از روی یک شناسهی ثابت مسدود کنند.
- ماندگاری با تسکهای جعلی: در هر دو مسیر، بدافزار با ساختن «وظایف زمانبندیشده» خود را شبیه کارهای روتین جا زده و در سیستم ماندگار میشود.
- تضعیف «دیفندر»: بدافزار پس از دریافت دسترسی سطح بالا به سیستم، از طریق دستورات «پاورشل» (PowerShell) استثنائاتی در آنتیویروس ویندوز ایجاد میکند تا بهعنوان فایل مخرب شناسایی نشود. همچنین دسترسی فایلها را تغییر میدهد تا کاربر بدون دسترسی مدیر نتواند آنها را پاک کند.
- از کار انداختن آپدیت ویندوز: بدافزار سرویسهای حیاتی بهروزرسانی ویندوز (از جمله wuauserv و UsoSvc) را غیرفعال کرده، فایلهای DLL آپدیت را تغییر نام داده و کش سیستم را پاک میکند تا ویندوز هیچ وصله امنیتی جدیدی دریافت نکند.
- ارتباط با سرور مهاجم: پس از این مراحل، بدافزار از طریق پورتهای غیراستاندارد با سرورهای فرمان و کنترل (C2) مهاجمان ارتباط برقرار میکند.
دربارهی عامل حمله هم مایکروسافت با «اطمینان متوسط» ارزیابی کرده که این کمپین با فعالیتهای گروه چینیِ سیلور فاکس (Silver Fox یا Yinhu) همخوان است؛ تیمی که سابقهی استفاده از صفحههای دانلود جعلیِ شرکتها برای پخش بدافزار را دارد.
چطور از سیستم در برابر این تهدید محافظت کنیم؟
از آنجا که این بدافزار تلاش میکند Windows Update را از کار بیندازد و تنظیمات امنیتی دیفندر را دستکاری کند، برای بررسی وضعیت امنیتی سیستم خود این موارد را کنترل کنید:
محافظت در برابر دستکاری را بررسی کنید




- برنامه Windows Security را باز کنید؛
- وارد بخش Virus & threat protection شوید؛
- روی Manage settings کلیک کنید؛
- مطمئن شوید گزینه Tamper Protection روشن است.
این قابلیت جلوی تغییر بعضی از تنظیمات مهم امنیتی دیفندر را توسط برنامههای دیگر میگیرد و روشنبودن آن میتواند کار بدافزارهایی را که سعی میکنند دیفندر را تضعیف کنند، سختتر کند.
بررسی تنظیمات آنتیویروس



- برنامهی Windows Security را باز کنید؛
- به مسیر Virus & threat protection و سپس Manage settings بروید؛
- در بخش Exclusions، لیست مسیرها را بررسی کنید تا فایل یا پوشه مشکوکی بدون اجازه شما اضافه نشده باشد.
اگر موردی را میبینید که خودتان اضافه نکردهاید و آن را نمیشناسید، مشکوک است؛ اما آن را بدون بررسی حذف نکنید، چون بعضی نرمافزارهای معتبر هم ممکن است Exclusion داشته باشند.
اگر به آلودگی سیستم مشکوک هستید




- برنامه Windows Security را باز کنید؛
- وارد بخش Virus & threat protection شوید؛
- روی Scan options کلیک کنید؛
- گزینه Microsoft Defender Offline scan را انتخاب کنید؛
- فایلهای باز خود را ذخیره کنید، روی Scan now بزنید و اجازه دهید سیستم ریاستارت شود.
این اسکن خارج از محیط عادی ویندوز انجام میشود و میتواند برای پیدا کردن بدافزارهایی که هنگام اجرای معمول ویندوز خود را پنهان میکنند، مفید باشد.
