محققان شرکت «سایدرز» (Cyderes) کمپینی فعال را شناسایی کردهاند که در آن نسخههای جعلی چند برنامه محبوب برای انتشار بدافزار استفاده شدهاند. یکی از مهمترین نمونهها، نسخه جعلی اپلیکیشن «ایکس ویپیان» (X-VPN) است که برای نصب بدافزاری به نام STX RAT روی سیستم قربانیان استفاده شده است. این بدافزار میتواند رمزهای ذخیرهشده، نشستهای فعال و اطلاعات سیستم را سرقت کند و به مهاجم امکان اجرای دستور از راه دور بدهد.
در این حمله سرویس ایکس ویپیان هک نشده و کانالهای رسمی دانلود این برنامه سالم هستند. خطر اصلی متوجه کاربرانی است که نسخه آلوده را از منابع غیررسمی (در این مورد، یک مخزن ناشناس در سرویس Bitbucket) دانلود کردهاند. در پاسخ به این تهدید، ایکس ویپیان بهسرعت آپدیت نسخه ۷۷.۵.۳ ویندوز را با کنترلهای سختگیرانهتر منتشر کرد.

نوشدارو پلاس
این هشدار مشخصاً به نسخه ویندوز X-VPN مربوط است، آن هم زمانی که کاربر نسخه جعلی و دستکاریشده را از منابع غیررسمی دانلود کرده باشد. طبق اعلام X-VPN، نسخههای رسمی دریافتشده از وبسایت X-VPN یا Microsoft Store تحت تأثیر این سناریو نیستند.
روش زیرکانه هکرها برای اجرای حمله
این کمپین ابتدا با نسخههای جعلی برنامههایی مانند «بایننس» (Binance)، «بایبیت» (Bybit)، متاتریدر ۵ (MetaTrader 5) و کیف پول اکسودوس (Exodus)، معاملهگران را هدف قرار داد. آنها حتی به سراغ پلتفرم بازی استیم نیز رفتند و در نهایت تمرکز خود را روی کاربرانی گذاشتند که از ابزار تغییر آیپی ایکس ویپیان برای حفظ حریم خصوصی بهره میبرند.
نکته
بد نیست بدانید شرکت Kaspersky (کسپرسکی) پیشتر متوجه شده بود که همین بدافزار با نفوذ به سایت CPUID، بیش از ۱۵۰ قربانی را در صنایع و کشورهای مختلف آلوده کرده بود.
بر اساس یافتههای شرکت سایدرز، مهاجمان در فایل نصبی اپهای معتبر یک فایل مخرب به نام CRYPTBASE.dll جاسازی میکنند؛ تکنیکی که به آن «بارگذاری جانبی» (DLL Sideloading)1 میگویند.
به دلیل ساختار سیستمعامل ویندوز، فرایند نصب برنامه در ظاهر کاملاً عادی پیش میرود، اما فایل پنهانشده، بدافزار را مستقیماً به حافظه دستگاه تزریق میکند تا آنتیویروسها متوجه ردپای آن نشوند. پس از فعالسازی، بدافزار میتواند ارتباطات خود را در قالب ترافیک عادی و قفلگذاریشده وب پنهان سازد.
چطور قربانی برنامههای جعلی نشویم؟
دفاع در برابر این نوع حملات بسیار ساده است و نیازی به دانش فنی ندارد:
- دانلود از منابع رسمی: برنامهها را فقط از وبسایت اصلی شرکت یا فروشگاههای رسمی دانلود کنید. این هشدار برای ما کاربران ایرانی که اغلب ناچار به دانلود از منابع واسطه هستیم، اهمیتی دوچندان دارد.
- تایپ مستقیم آدرس: برای جلوگیری از ورود به سایتهای مشابه و جعلی، آدرس را مستقیم تایپ کنید و روی تبلیغات کلیک نکنید.
- استفاده از نرمافزارهای امنیتی: داشتن یک آنتیویروس قدرتمند و بهروز در کنار رعایت اصول دانلود امن، لایه محافظتی محکمی ایجاد میکند.
اگر گمان میکنید نسخه جعلی را نصب کردهاید، فرض را بر لو رفتن اطلاعاتتان بگذارید. فوراً رمزهای عبور خود را از یک دستگاه امن تغییر دهید، از حسابها خارج شده و احراز هویت دومرحلهای را فعال کنید.
- «بارگذاری جانبی DLL» روشی است که در آن ویندوز هنگام اجرای یک برنامه، بهجای فایل DLL سالم، یک فایل مخرب همنام یا هممسیر را بارگذاری میکند. مهاجم از این رفتار برای اجرای بدافزار در ظاهر یک برنامه معتبر سوءاستفاده میکند. ↩︎

نظر بدهید
نشانی ایمیل شما منتشر نخواهد شد.