محققان کمپین جدیدی از حملات سایبری را شناسایی کردند که در آن آپدیت ویندوز ۱۰ برای انتشار باج‌افزار مگنیبر سوءاستفاده می‌شد.

در روزهای گذشته، کاربران زیادی از محققان برای مقابله با باج‌افزار فوق درخواست کمک کرده‌اند.

محققان در طول بررسی‌هایشان به موضوعی در یک انجمن برخورد کردند که طی آن کاربران زیادی اعلام کرده‌اند که سیستم آنها پس از نصب یک آپدیت امنیتی برای ویندوز ۱۰، به باج‌افزار مگنیبر آلوده شده است.

این آپدیت با نام‌های مختلفی منتشر شده که به شرح زیر است:

  • شایع‌ترین حالات:
    • ۰_System_Upgrade_Software.msi
    • ۰.msi
  • دیگر موارد مشاهده شده:
    • Upgrade.Win10.0-KB47287134.msi
    • Upgrade.Win10.0-KB82260712.msi
    • Upgrade.Win10.0-KB18062410.msi
    • Upgrade.Win10.0-KB66846525.msi

پس از اعلام نتایج تحقیقات به ویروس توتال، این شرکت اعلام کرد که کمپین فوق از ۸ آوریل امسال آغاز شده و به صورت جهانی در حال انتشار است.

هنوز اطلاعات کاملی از نحوه تبلیغ یا معرفی این بروزرسانی‌ها در دست نیست.

پس از اینکه باج‌افزار فوق دانلود و نصب گردید، فایل‌های موجود در سیستم قربانی رمزنگاری می‌شوند. فایل‌های رمزنگاری شده با پسوندی ۸ کاراکتری (.gtearevf) ذخیره می‌شوند. در داخل هر پوشه یک فایل README.html نیز قرار دارد که در داخل آن، نحوه برقراری ارتباط با اپراتورهای این کمپین و پرداخت مبلغ درخواستی شرح داده شده است.

وب‌‍سایت پرداختی مگنیبر، My Decryptor نام داشته که به قربانیان اجازه می‌دهد یک فایل را به صورت رایگان رمزگشایی کنند. برای دریافت برنامه رمزگشایی، قربانی باید مبلغ درخواستی را به صورت بیت‌کوین به کیف پول مشخص شده واریز کند.

تحقیقات نشان داده که در اغلب موارد، مبلغ درخواستی از کاربران، ۰.۰۶۸ بیت‌کوین، معادل ۲۵۰۰ دلار بوده است.

متاسفانه این کمپین اغلب محصلین و کاربران عادی را هدف قرار داده از این رو قیمت درخواست شده برای اغلب آنها، بیش از اندازه زیاد است. از سوی دیگر این سیستم رمزنگاری به طوری طراحی شده که به نظر می‌رسد هیچ نقطه ضعفی نداشته و امکان بازیابی رایگان اطلاعات وجود ندارد.

نظرات

نظر (به‌وسیله فیس‌بوک)