پژوهشگران واحد امنیتی مایکروسافت در گزارشی تازه از شناسایی یک کارزار سایبری خبر دادهاند که با سوءاستفاده از قابلیت ارسال فایل در نسخه دسکتاپ واتساپ، راه را برای کنترل از راه دور رایانههای مبتنی بر ویندوز هموار میکند.
در این شیوه از حمله، مهاجمان با بهرهگیری از تکنیکهای مهندسی اجتماعی، بدافزاری را در قالب فایلهای بهظاهر بیخطر برای کاربران ارسال میکنند که در صورت اجرا، دسترسی کامل به سیستم و اطلاعات حساس را برای هکرها فراهم میآورد.
بر اساس یافتههای این گزارش، برخلاف آسیبپذیریهای پیشین که بر پایه کدهای مخرب در ساختار نرمافزار بودند، این حمله جدید کاملا بر فریب کاربر استوار است. قربانی پیامی حاوی یک فایل ضمیمه دریافت میکند که در ظاهر بیضرر به نظر میرسد، اما در واقع یک اسکریپت ویژوال بیسیک با پسوند vbs است. پس از آنکه کاربر فریب خورده و فایل را اجرا میکند، اسکریپت مذکور ابزارهای داخلی خود ویندوز را به پوشهای مخفی منتقل کرده و با تغییر نام آنها، فعالیتهای تخریبی خود را از دید سیستمهای امنیتی پنهان میکند.
کارشناسان مایکروسافت تاکید کردهاند این بدافزار از تکنیک موسوم به «استفاده از منابع بومی» (Living off the Land) بهره میبرد. در این روش، مهاجم به جای وارد کردن کدهای مخرب شناختهشده که توسط آنتیویروسها شناسایی میشوند، از ابزارهای پیشفرض خود سیستمعامل برای دانلود بدافزارهای ثانویه استفاده میکند.
برای عادی جلوه دادن ترافیک شبکه، این اسکریپتها دادههای مورد نیاز خود را از سرویسهای ابری معتبری نظیر آمازون، تنسنت کلاد یا بکبلیز فراخوانی میکنند تا از برانگیختن حساسیت دیوارههای آتش جلوگیری شود.
در مراحل نهایی آلودگی، بدافزار تلاش میکند سطح دسترسی خود را به مدیر سیستم ارتقا دهد. با تغییر در تنظیمات رجیستری و سیستم کنترل حساب کاربری، مهاجمان قادر خواهند بود بدون نمایش هیچگونه هشدار به کاربر، تغییرات پایداری در سیستم ایجاد کنند که حتی با بازراهاندازی رایانه نیز از بین نمیرود.
در نهایت، یک بسته نصبی مایکروسافت (MSI) بدون امضای دیجیتال، نرمافزارهای دسترسی از راه دور را روی سیستم مستقر میکند که به هکر اجازه میدهد به صورت زنده به تمامی دادهها و عملکردهای رایانه دسترسی داشته باشد.
برای پیشگیری از وقوع چنین حملاتی، متخصصان توصیه میکنند کاربران از باز کردن فایلهای مشکوک و غیرمنتظره در واتساپ خودداری کرده و تنظیمات نمایش پسوند فایلها را در ویندوز فعال کنند تا ماهیت واقعی فایلهایی با پسوند vbs یا msi آشکار شود. همچنین بهروزرسانی مداوم آنتیویروس، استفاده از نسخههای رسمی نرمافزارها و توجه به هشدارهای ناگهانی سیستم در مورد تغییر سطح دسترسی، از جمله اقدامات حیاتی برای حفظ امنیت در فضای دیجیتال به شمار میرود.
توضیحات بیشتر:
WhatsApp on Windows users targeted in new campaign, warns Microsoft
