بازگشت باج افزار Petya با نامی تازه
اخیراً نسخهی جدیدی از باجافزار Petya ظاهر شده که نام آن باج افزار Goldeneye است. محققان امنیتی گفتهاند که در مقایسه با بدافزار اصلی تقاوت زیادی در این باجافزار ایجاد نشده است.
در اسفند ماه سال پیش این باجافزار برای اولین بار مورد بررسی قرار گرفت. این باجافزار پروندههای کاربران را رمزنگاری نمیکرد بلکه با ویرایش در پروندهی رکورد بوت اصلی (MBR) در یک فرآیند دو مرحلهای، دسترسی به کل هارد دیسک را غیرممکن میساخت. دو ماه بعد نیز نویسندگان این بدافزار تصمیم گرفتند تا آن را با یک باجافزار دیگر به نام بد افزار Mischa بستهبندی کنند. باجافزار جدید زمانیکه عملیات Petya با شکست مواجه میشد، عملیات خود را شروع میکرد.
در تیر ماه نیز این بستهی بدافزاری در قالب باجافزار بهعنوان سرویس در بازارهای وب تاریک به فروش میرسید. در نسخهی جدید تفاوتی زیادی با نسخهی اصلی باجافزار وجود ندارد و تنها نام آن به Goldeneye تغییر کرده است.
این باجافزار در حال حاضر از طریق هرزنامههایی با محتوای قالب رزومه توزیع شده و کاربران در شرکتهای آلمانی را هدف قرار داده است. این هرزنامه حاوی دو ضمیمه است. یکی از این ضمیمهها یک رزومهی جعلی و دیگری یک سند اکسل حاوی ماکروی مخرب است. ماکروی مخرب پس از فعالسازی توسط قربانی، بدافزار مورد نظر را بارگیری خواهد کرد.
بهمحض اینکه قربانی ماکروها را فعال کند، یک رشتهی base۶۴ اجر شده و در یک پوشهی موقتی در قالب یک پروندهی اجرایی ذخیره میشود. این پرونده در ادامه اجرا شده و رمزنگاری پروندههای قربانی را آغاز میکند. پس از تکمیل فرآیند رمزنگاری پروندهها، بدافزار تلاش میکند تا MBR را ویرایش کند. تنها تفاوت نسخهی جدید با نسخهی قبلی باجافزار در این است که نسخهی اولیه ابتدا MBR را تغییر داده و سپس پروندهها را رمزنگاری میکند.
باجافزار Goldeneye به انتهای پروندههای رمزنگاریشده یک رشتهی ۸ نویسهای تصادفی را اضافه میکند و در ادامه با یک بارگیریکنندهی بوت مخصوص، MBR را تغییر میدهد. پس از اینکه رمزنگاری پروندهها تمام شد، تنها برای مدت کوتاهی پیغام باجخواهی نمایش داده میشود بخاطر اینکه بدافزار میخواهد برای رمزنگاری MFT مربوط به درایو، رایانه را مجدد راهاندازی کند تا قربانی به پروندهها دسترسی نداشته باشد.
صفحهی نمایش باج در باجافزار جدید همان صفحهی بدافزار اولیه است و تنها تغییرات خیلی کمی در آن ایجاد شده است. کلمهی پروندهها به هارد دیسکها تغییر کرده است. در نسخهی اولیه از رنگ قرمز استفاده شده بود. در بهروزرسانی بعدی سبز و در آخرین بهروزرسانی زرد شده است. باجافزار Goldeneye از قربانی ۱۰۰۰ دلار باج درخواست کرده و او را به سمت یک پورتال در وب تاریک هدایت میکند که گزینهی پشتیبانی نیز در آن وجود دارد.
گردآوری و انتشار : آنتی ویروس دکتر وب |
پیشنهاد می کنیم در سایت ثبت نام کنید و یا وارد سایت شوید .