بدافزار DcRAT شامل یک پلاگین باجافزار است که فایلهای غیر سیستمی را رمزگذاری میکند و بدون کلید رمزگشایی که عوامل تهدید احتمالاً آن را برای باج نگه میدارند، غیرقابل دسترسی میکند.
روش کار این کمپین شامل فریب دادن قربانیان با محتوای صریح OnlyFans است، بهویژه کاربرانی را که با مطالب بزرگسالان درگیر هستند، هدف قرار میدهد.
یک کمپین مخرب که گوشی های هوشمند کاربران را هدف قرار می دهد کشف شده است که از محتوای جعلی OnlyFans برای توزیع یک تروجان دسترسی از راه دور خطرناک (RAT) معروف به بدافزار DcRAT استفاده می کند. این کمپین که از ژانویه 2023 فعال است، خطر قابل توجهی برای دستگاه ها و داده های شخصی کاربران دارد.
eSentire، یک شرکت پیشرو در زمینه امنیت سایبری، در خط مقدم کشف این تهدید بوده است. واحد پاسخگویی به تهدیدات (TRU) وجود DcRAT، گونهای از AsyncRAT بهطور گسترده در دسترس، در سیستم مشتری خدمات مصرفکننده را شناسایی کرد. DcRAT یک ابزار دسترسی از راه دور قوی با قابلیت سرقت اطلاعات و باج افزار است.
محتوای OnlyFans به عنوان فریب استفاده می شود
روش کار این کمپین شامل فریب دادن قربانیان با محتوای صریح OnlyFans است، بهویژه کاربرانی را که با مطالب بزرگسالان درگیر هستند، هدف قرار میدهد. قربانیان وسوسه میشوند که فایلهای ZIP حاوی یک VBScript loader را دانلود کنند، که به صورت دستی اجرا میکنند و معتقدند که به آنها امکان دسترسی به محتوای ممتاز OnlyFans را میدهد. بدون اطلاع آنها، این اقدام نصب تروجان DcRAT را آغاز می کند و به هکرها امکان کنترل از راه دور دستگاه های خود را می دهد.
DcRAT یک تهدید چند وجهی برای سیستم های در معرض خطر ارائه می کند. میتواند ثبت کلید، نظارت بر وبکمها، دستکاری فایلها، دسترسی از راه دور به دستگاهها، و سرقت اعتبار مرورگر وب، کوکیها و توکنهای Discord را انجام دهد.
علاوه بر این، بدافزار DcRAT شامل یک پلاگین باجافزار است که فایلهای غیر سیستمی را رمزگذاری میکند و بدون کلید رمزگشایی که عوامل تهدید احتمالاً آن را برای باج نگه میدارند، غیرقابل دسترس میسازد.
نحوه گسترش بد افزار
روش دقیق آلودگی هنوز نامشخص است، اما کارشناسان حدس میزنند که پستهای انجمن مخرب، پیامهای فوری، تبلیغات نادرست یا تکنیکهای بهینهسازی موتور جستجو ممکن است به عنوان بردارهای حمله احتمالی عمل کنند. این امر بر اهمیت احتیاط در هنگام مرور اینترنت، پرهیز از پیوندهای ناآشنا و پرهیز از تعامل آنلاین با افراد مشکوک تاکید می کند.
اقدامات حفاظتی برای ایمن ماندن
برای کاهش خطرات مرتبط با این کمپین بدافزار، تیم TRU eSentire چندین اقدام پیشگیرانه را توصیه می کند. به کاربران توصیه می شود برای شناسایی و گزارش دقیق محتوای مخرب احتمالی، تحت آموزش فیشینگ و آگاهی از امنیت (PSAT) قرار گیرند.
علاوه بر این، توصیه میشود اجرای فایلهای اسکریپت، مانند vbs. را محدود کنید و سیستمها را برای باز کردن فایلهای اسکریپت با برنامههای مورد اعتماد مانند Notepad پیکربندی کنید.
علاوه بر این، حفظ آنتی ویروس به روز و استفاده از ابزارهای آنتی ویروس نسل بعدی (NGAV) یا ابزارهای تشخیص و پاسخ نقطه پایانی (EDR) می تواند لایه محافظتی بیشتری در برابر تهدیدات در حال ظهور ایجاد کند. کاربران همچنین باید اطمینان حاصل کنند که دستگاه هایشان به طور منظم به روز می شوند، زیرا این به روز رسانی ها اغلب شامل وصله های امنیتی مهم هستند.
نیاز به هوشیاری و آگاهی
کشف این کمپین ماهیت در حال تحول تهدیدات سایبری را برجسته می کند و یادآوری می کند که کاربران باید برای محافظت از داده های شخصی خود هوشیار باشند. با اطلاعرسانی و اتخاذ بهترین شیوهها برای ایمنی آنلاین، افراد میتوانند بهتر از خود در برابر تهدید فزاینده بدافزار و نقض اطلاعات محافظت کنند.
از آنجایی که نبرد بین مجرمان سایبری و متخصصان امنیت سایبری ادامه دارد، اولویت دادن به اقدامات پیشگیرانه و حفظ یک وضعیت امنیتی قوی در مواجهه با تهدیدات در حال تحول بسیار مهم است.