مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

افزونه جعلی Notepad++ به ابزار جاسوسی بدل شد؛ ردپای گروه UAC-0099 در کمپین تازه فیشینگ

چگونه Notepad++ به ابزار جاسوسی تبدیل شد

مهاجمان سایبری در یک کارزار جدید، Notepad++ را که به عنوان یک ویرایشگر ساده و محبوب متن شناخته می‌شود، به دروازه‌ای برای نفوذهای پیچیده سایبری تبدیل کرده‌اند. آن‌ها با توزیع یک افزونه جعلی برای این نرم‌افزار، بدافزار MATCHBOIL.V2 را روی سیستم‌های ویندوزی قربانیان نصب می‌کنند و حلقه تازه‌ای از جاسوسی‌های سایبری را رقم می‌زنند.

افزونه جعلی Notepad++ چگونه قربانیان را از یک کلیک ساده به دام می‌اندازد؟

به گزارش افتانا، تیم واکنش به رخدادهای رایانه‌ای اوکراین (CERT-UA) با صدور هشداری، گروه UAC-0099 را مسئول این کمپین معرفی کرده است. این گروه همسو با روسیه، کار خود را با یک ایمیل فیشینگ ساده اما فریبنده آغاز می‌کند. درون ایمیل یک تصویر قرار دارد که با کلیک روی آن، کاربر از طریق یک سرویس کوتاه‌کننده لینک، به یک صفحه اشتراک‌گذاری فایل هدایت می‌شود تا یک فایل ZIP را دانلود کند. این فایل ZIP حاوی یک اسکریپت Visual Basic است که خود را به شکل یک سند PDF بی‌خطر جا زده است. با اجرای این اسکریپت، یک PDF جعلی برای فریب کاربر نمایش داده می‌شود، اما هم‌زمان در پس‌زمینه، بسته اصلی آلودگی با نام «Evernote.zip» دانلود می‌شود و زنجیره حمله وارد مرحله اصلی خود می‌گردد.

چگونه Notepad++ به ابزار جاسوسی تبدیل شد
چگونه Notepad++ به ابزار جاسوسی تبدیل شد

رمزگشایی از زنجیره آلودگی افزونه جعلی Notepad++: از دانلود ZIP تا اجرای MATCHBOIL.V2

بسته Evernote.zip یک جعبه ابزار کامل برای مهاجمان است. این آرشیو شامل نسخه کاملاً سالم و قانونی نرم‌افزار Notepad++ نسخه 8.8.3، یک افزونه مخرب DLL با نام «NppExport.dll»، یک فایل RAR محافظت‌شده با رمز عبور و نسخه قانونی نرم‌افزار WinRAR است. با اجرای Notepad++، افزونه جعلی Notepad++ که با نام LUNCHPOKE شناخته می‌شود، به‌طور خودکار بارگذاری شده و فایل RAR را استخراج می‌کند. این فایل حاوی دو جزء کلیدی دیگر است: بارگذاری‌کننده‌ای به نام BURNYBEAR و بدافزار نهایی MATCHBOIL.V2. مهاجمان برای تضمین ماندگاری خود، یک وظیفه زمان‌بندی‌شده (Scheduled Task) در ویندوز ایجاد می‌کنند که هر سه دقیقه یک‌بار، بارگذاری‌کننده BURNYBEAR را اجرا می‌کند. این مکانیزم پیچیده تضمین می‌کند که بدافزار MATCHBOIL.V2 همواره فعال بماند و آماده دریافت فرامین بعدی یا نصب بدافزارهای ثانویه باشد. نکته هوشمندانه این حمله در آن است که اگر BURNYBEAR بدون پارامترهای صحیح اجرا شود، به جای بارگذاری بدافزار، با مصرف شدید حافظه RAM و توان پردازشی، عملاً سیستم را مختل می‌کند؛ یک تاکتیک تخریبی برای مواقعی که مهاجم تشخیص دهد تحت تعقیب است.

فراتر از افزونه جعلی Notepad++: اوکراین، میدان آزمایش تاکتیک‌های نوین سایبری روسیه

این حمله که از اوایل تابستان امسال مشاهده شده، بخشی از یک روند بزرگ‌تر است. گروه UAC-0099 پیش‌تر نیز از آسیب‌پذیری‌های WinRAR برای توزیع بدافزارها سوءاستفاده کرده بود. هم‌زمان، دولت ایالات متحده و شرکت امنیتی Proofpoint نیز کمپین‌های موازی دیگری را رصد کرده‌اند که در آن‌ها گروه‌های روسی با سوءاستفاده از آسیب‌پذیری‌های سرویس‌های وب‌میل مانند Zimbra و Roundcube، بدافزارهای جاسوسی مانند ZimReaper و SpyPress را توزیع می‌کنند. نکته مشترک و هشداردهنده در تمام این موارد، تمرکز بر اوکراین به‌عنوان میدان آزمایش اولیه است. مهاجمان ابتدا تاکتیک‌ها و بدافزارهای خود را علیه اهداف اوکراینی می‌آزمایند و پس از موفقیت و رفع اشکال، آن‌ها را علیه کشورهای عضو ناتو و ایالات متحده به کار می‌گیرند. از این منظر، افزونه جعلی Notepad++ نه یک حادثه منفرد، که نشانه‌ای از یک اکوسیستم تهدید سازمان‌یافته و در حال تکامل است که زیرساخت‌های دیجیتال غیرنظامی را به خاکریز نخست نبردهای سایبری بدل کرده است.

آخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *