مهاجمان سایبری در یک کارزار جدید، Notepad++ را که به عنوان یک ویرایشگر ساده و محبوب متن شناخته میشود، به دروازهای برای نفوذهای پیچیده سایبری تبدیل کردهاند. آنها با توزیع یک افزونه جعلی برای این نرمافزار، بدافزار MATCHBOIL.V2 را روی سیستمهای ویندوزی قربانیان نصب میکنند و حلقه تازهای از جاسوسیهای سایبری را رقم میزنند.
افزونه جعلی Notepad++ چگونه قربانیان را از یک کلیک ساده به دام میاندازد؟
به گزارش افتانا، تیم واکنش به رخدادهای رایانهای اوکراین (CERT-UA) با صدور هشداری، گروه UAC-0099 را مسئول این کمپین معرفی کرده است. این گروه همسو با روسیه، کار خود را با یک ایمیل فیشینگ ساده اما فریبنده آغاز میکند. درون ایمیل یک تصویر قرار دارد که با کلیک روی آن، کاربر از طریق یک سرویس کوتاهکننده لینک، به یک صفحه اشتراکگذاری فایل هدایت میشود تا یک فایل ZIP را دانلود کند. این فایل ZIP حاوی یک اسکریپت Visual Basic است که خود را به شکل یک سند PDF بیخطر جا زده است. با اجرای این اسکریپت، یک PDF جعلی برای فریب کاربر نمایش داده میشود، اما همزمان در پسزمینه، بسته اصلی آلودگی با نام «Evernote.zip» دانلود میشود و زنجیره حمله وارد مرحله اصلی خود میگردد.

رمزگشایی از زنجیره آلودگی افزونه جعلی Notepad++: از دانلود ZIP تا اجرای MATCHBOIL.V2
بسته Evernote.zip یک جعبه ابزار کامل برای مهاجمان است. این آرشیو شامل نسخه کاملاً سالم و قانونی نرمافزار Notepad++ نسخه 8.8.3، یک افزونه مخرب DLL با نام «NppExport.dll»، یک فایل RAR محافظتشده با رمز عبور و نسخه قانونی نرمافزار WinRAR است. با اجرای Notepad++، افزونه جعلی Notepad++ که با نام LUNCHPOKE شناخته میشود، بهطور خودکار بارگذاری شده و فایل RAR را استخراج میکند. این فایل حاوی دو جزء کلیدی دیگر است: بارگذاریکنندهای به نام BURNYBEAR و بدافزار نهایی MATCHBOIL.V2. مهاجمان برای تضمین ماندگاری خود، یک وظیفه زمانبندیشده (Scheduled Task) در ویندوز ایجاد میکنند که هر سه دقیقه یکبار، بارگذاریکننده BURNYBEAR را اجرا میکند. این مکانیزم پیچیده تضمین میکند که بدافزار MATCHBOIL.V2 همواره فعال بماند و آماده دریافت فرامین بعدی یا نصب بدافزارهای ثانویه باشد. نکته هوشمندانه این حمله در آن است که اگر BURNYBEAR بدون پارامترهای صحیح اجرا شود، به جای بارگذاری بدافزار، با مصرف شدید حافظه RAM و توان پردازشی، عملاً سیستم را مختل میکند؛ یک تاکتیک تخریبی برای مواقعی که مهاجم تشخیص دهد تحت تعقیب است.
فراتر از افزونه جعلی Notepad++: اوکراین، میدان آزمایش تاکتیکهای نوین سایبری روسیه
این حمله که از اوایل تابستان امسال مشاهده شده، بخشی از یک روند بزرگتر است. گروه UAC-0099 پیشتر نیز از آسیبپذیریهای WinRAR برای توزیع بدافزارها سوءاستفاده کرده بود. همزمان، دولت ایالات متحده و شرکت امنیتی Proofpoint نیز کمپینهای موازی دیگری را رصد کردهاند که در آنها گروههای روسی با سوءاستفاده از آسیبپذیریهای سرویسهای وبمیل مانند Zimbra و Roundcube، بدافزارهای جاسوسی مانند ZimReaper و SpyPress را توزیع میکنند. نکته مشترک و هشداردهنده در تمام این موارد، تمرکز بر اوکراین بهعنوان میدان آزمایش اولیه است. مهاجمان ابتدا تاکتیکها و بدافزارهای خود را علیه اهداف اوکراینی میآزمایند و پس از موفقیت و رفع اشکال، آنها را علیه کشورهای عضو ناتو و ایالات متحده به کار میگیرند. از این منظر، افزونه جعلی Notepad++ نه یک حادثه منفرد، که نشانهای از یک اکوسیستم تهدید سازمانیافته و در حال تکامل است که زیرساختهای دیجیتال غیرنظامی را به خاکریز نخست نبردهای سایبری بدل کرده است.

































Leave a Reply