92/3/12
12:0 ع
گروه امنیتی ترندمیکرو خبر از کشف حملات پیش رفته مداومی داده است که با هدف قرار دادن یک نقص در برنامههای مایکروسافت آفیس، هزاران رایانه را در بیش از 100 کشور آلوده ساخته است.
به گزارش سرویس امنیت و شبکه پایگاه خبری فن آوری اطلاعات ایران از پلیس فتا، ترندمیکرو از یک کمپین که با کد SafeNet اقدام به سوءاستفاده از یک نقص قدیمی شناختهشده در برنامههای مایکروسافت آفیس داشتهاند، پرده برداشت، البته بهتر است یادآوری کنیم که این حملات به شرکت SafeNet که یکی از بزرگترین مراکز محافظت داده است، کاملاً بیارتباط بوده است و این کمپین فقط به دلایلی از نام این شرکت به عنوان کد حملات سایبری استفاده کرده است.
در این حملات، باز هم مطابق رسم بسیاری از حملات سایبری، از رایانامههای همراه با پیوست های مخرب به عنوان شروع استفاده شده است و درواقع روش اولیه نفوذ، همان فیشینگ میباشد.
پیوست های این رایانامهها حاوی اسنادی بودهاند که حاوی کدهای سوءاستفاده از آسیب پذیری با شناسه CVE-2012-0158 برای محصولات مایکروسافت آفیس بودهاند. با باز کردن این پیوست به وسیله برنامه مایکروسافت آفیس که به روز نیست، یک تابع پِیلود به صورت ساکت روی رایانه قربانی نصب خواهد شد.
ترندمیکرو در گزارش خود عنوان کرده است که گستردگی این کمپین هنوز به طور واضح مشخص نیست، اما در حال حاضر صدها هزار آدرس آی پی به این حملات پیوند خوردهاند که کار شناسایی مهاجمان اصلی را بسیار سخت میکند.
بیش از 12000 آدرس آی پی یکتا متعلق به قربانیان که متعلق به بیش از 100 کشور جهان هستند، در این حملات کشف شده است که این آدرس های آی پی به دو مجموعه از کارگزارهای کنترل و فرماندهی متصل شدهاند.
توسعهدهندگان این بدافزار قطعاً افراد بسیار حرفهای بودهاند که به احتمال زیاد در دانشگاه فنی چین تحصیل کردهاند، چرا که اطلاعات به جا مانده در کد نشان از این مسائل دارد و علاوه بر این به احتمال زیاد دولت چین نیز در این حملات سایبری بدون نقش نیست.
آدرس های آی پی گوناگون به کار رفته مهاجمان نیز غالباً از طریق پروکسی و یا شبکههای مجازی خصوصی (VPN) بوده است که شناسایی توسعهدهدگان اصلی را عملاً غیرممکن میکند.
منبع : آچار وب