محققان Trend Micro پیشرفت نگرانکنندهای را در زرادخانه باجافزار در حال گسترش کشف کردهاند - یک نوع لینوکس جدید از گروه باجافزار Play که محیطهای ESXi را هدف قرار میدهد.
محققان دانش سایبری گزارش میدهند که این نوع جدید از باجافزار Play، با نام مستعار Balloonfly و PlayCrypt، فقط در محیطهای VMware ESXi رمزگذاری میشود، به این معنی که این گروه ممکن است حملات خود را در سراسر پلتفرم لینوکس گسترش دهد و به طور بالقوه «به یک استخر قربانیان گسترده و موارد دیگر منجر شود. مذاکرات موفقیت آمیز باج." هدف آن به حداکثر رساندن تأثیر حملات، هدف قرار دادن سازمانهایی است که وابستگی زیادی به محیطهای مجازی دارند.
محیطهای ESXi که توسط کسبوکارها برای میزبانی چندین ماشین مجازی، برنامههای کاربردی حیاتی و دادهها استفاده میشود، میتوانند در عملیات مختل شوند، پشتیبانگیریها را رمزگذاری کنند و در صورت به خطر افتادن، قابلیتهای بازیابی اطلاعات را کاهش دهند. با حمله به هاست های ESXi، باج افزار Play به طور بالقوه می تواند کل زیرساخت مجازی یک سازمان را فلج کند.
این گروه برای اولین بار در ژوئن 2022 شناسایی شد و به دلیل تاکتیکهای اخاذی مضاعف، تکنیکهای فرار و تأثیر آن بر سازمانهای آمریکای لاتین مشهور است. از اکتبر 2023، حدود 300 سازمان توسط Play هدف قرار گرفتند و امسال تمرکز بیشتری روی ایالات متحده دارد.
طبق گزارش Trend Micro، نوع جدید لینوکس که به تازگی کشف شده رفتاری مطابق با حملات باج افزار قبلی Play از خود نشان می دهد. نوع لینوکس در یک فایل بایگانی RAR که بر روی یک آدرس IP میزبانی میشود، فشرده میشود که حاوی ابزارهای مورد استفاده در حملات قبلی Play، از جمله PsExec، NetScan، WinSCP، WinRAR، و درب پشتی Coroxy است.
محققان بر این باورند که نوع لینوکس ممکن است از تاکتیکها، تکنیکها و رویههای مشابه (TTP) استفاده کند. نمونه باجافزار قبل از رمزگذاری فایلهای ماشین مجازی، از جمله دیسک VM، پیکربندی و فایلهای ابرداده، و انداختن یادداشت باجگیری در دایرکتوری ریشه، اجرا در یک محیط ESXi را تضمین میکند. تجزیه و تحلیل استفاده از یک اسکریپت پوسته سفارشی برای تحویل و اجرای محموله را نشان داد.
حتی شگفتانگیزتر این است که گروه باجافزار Play از یک مکانیسم الگوریتم تولید دامنه ثبت شده (RDGA) استفاده میکند که به یک عامل تهدید بدنام دیگر - Prolific Puma - مرتبط است. RDGA ها تاکتیکی هستند که توسط بدافزارها برای تولید پویا آدرس های سرور فرمان و کنترل (C2) استفاده می شود و شناسایی و مسدود کردن آنها را سخت تر می کند. استفاده مشترک از سیستم RDGA Prolific Puma سوالاتی را در مورد همکاری احتمالی بین دو گروه ایجاد می کند.
Hackread.com هفته گذشته هنگامی که محققان امنیت سایبری در Infoblox گزارش دادند که یک عامل تهدید ناشناس به نام "Revolver Rabbit" با استفاده از RDGA برای ثبت 500000 .Bond TLD (دامنه های سطح بالا) در مورد سوء استفاده از RDGA هشدار داد.
بنابراین، سازمانها باید بدون توجه به سیستم عامل خود، در برابر حملات باج افزار هوشیار باشند. مراحل کلیدی شامل وصله و بهروزرسانی سریع میزبانهای ESXi، اجرای کنترلهای دسترسی قوی و تقسیمبندی، پشتیبانگیری منظم از دادهها، و سرمایهگذاری در راهحلهای تشخیص و پاسخ نقطه پایانی (EDR) است.
جیسون سوروکو، معاون ارشد تولید در Sectigo در مورد توسعه اخیر اظهار داشت: "به خطر انداختن یک سرور ESXi می تواند منجر به اختلال گسترده شود، زیرا یک حمله می تواند چندین ماشین مجازی را به طور همزمان از کار بیاندازد و بر عملیات و خدمات اصلی تجارت تاثیر بگذارد."
تاکتیکهای اخاذی مضاعف Play، که شامل رمزگذاری و استخراج دادهها میشود، فشار را بر قربانیان برای پرداخت باج افزایش میدهد. جیسون توضیح داد که گنجاندن ابزارهای رایج برای حرکت جانبی و پایداری، قدرت تهدید را برجسته می کند.
رئیس پلیس فتا استان سمنان درخصوص نصب همراه بانک های جعلی به شهروندان هشدار داد و گفت: کاربران، نرم افزارهای همراه بانک را فقط از منابع معتبر دریافت کنند.
پایگاه اطلاع رسانی پلیس فتا: سرهنگ فدائیان؛ رئیس پلیس فتا استان سمنان در تشریح این خبر گفت: با توجه به پیشرفت فناوری، امروزه بسیاری از خدمات بانکی به صورت غیرحضوری قابل انجام بوده و این خدمات از روشهای گوناگونی مانند اینترنت بانک، همراه بانک و... قابل دریافت است.
وی افزود: مجرمان سایبری با طراحی همراه بانکهای جعلی بدافزار و قرار دادن نرمافزارها در منابع نامعتبر مبادرت به دسترسی غیرمجاز به گوشی تلفن همراه و کارت بانکی کرده و اقدام به سرقت و برداشت غیرمجاز از حساب شهروندان میکنند.
سرهنگ فدائیان بیان داشت: شهروندان باید توجه داشته باشند که برای جلوگیری از این اقدام، حتما تلفن همراه خود را به آنتی ویروس معتبر تجهیز کرده و به طور مستمر آن را به روز رسانی نمایند. همچنین باید توجه داشته باشند که اطلاعات مهم مانند رمز اول کارتها، کلمه عبور سامانههای بانکی، cvv2 و تاریخ انقضای کارت را بر روی گوشی تلفن همراه دخیره نکنند.
سرهنگ فدائیان به شهروندان توصیه کرد: برای نصب اپلیکیشن های بانکی حتما از سکو های عرضه نرم افزار موبایلی داخلی و یا سایتهای رسمی بانک ها اقدام نمایند و از دریافت و نصب اپلیکیشن های آلوده که اکثرا لینک آنها توسط مجرمان سایبری از طریق ارسال پیام و یا پیامک ها به وسیله پیام رسان ها و شبکه های اجتماعی برای شما ارسال می شود، اکیدا خودداری کنید.
رئیس پلیس فتا استان سمنان از شهروندان خواست : در صورت مواجه شدن با موارد مشکوک و مجرمانه مراتب را از طریق سامانه فوریتهای سایبری به شماره 096380 و یا سایت پلیس فتا به آدرس اینترنتی www.cyberpolice.gov.ir گزارش نمایند.
رئیس پلیس فتا استان سمنان از عودت وجه 300 میلیون ریالی شهروندی که نرم افزار جعلی همراه بانک را نصب کرده بود، در کمتر از 48 ساعت خبر داد.
پایگاه اطلاع رسانی پلیس فتا: سرهنگ فدائیان؛ رئیس پلیس فتا استان سمنان در تشریح این خبر گفت: یکی از شهروندان با در دست داشتن مرجوعه قضایی به پلیس فتا مراجعه و اظهار داشت، جهت نصب نرم افزار همراه بانک اقدام نمودم که پس از نصب، برداشت وجه بصورت غير مجاز صورت گرفته است ؛ لذا پرونده با توجه به حساسيت موضوع در دستور کار اين پليس قرار گرفت.
سرهنگ فدائیان بیان داشت: طی اقدامات تخصصی افسران سایبری پلیس فتا مشخص گردید که مبلغ 300 میلیون ريال از حساب شاکي به کارت فرد ديگري واريز و مقرر بود از کارت دوم وجه هاي مسروقه به رمز ارز تبديل و سپس به حساب صرافي هاي خارجي منتقل گردد که با هوشمندي و اقدام به موقع مهندسين سايبری این پلیس، با دستور قضايي اقدام به مسدودي حساب صرافي و عودت وجه به حساب شاکي در کمتر از 48 ساعت نموده است.
این مقام انتظامی ضمن اشاره به ماده 13 قانون جرایم رایانه ای بیان داشت: برابر قانون هر گاه فردی به طور غیر مجاز از سامانه های رایانه ای یا مخابراتی با ارتكاب اعمالی از قبیل وارد كردن ، تغییر ، محو ، ایجاد یا متوقف كردن داده ها یا مختل كردن سامانه ، وجه یا مـال یا منفعت یا خدمات یا امتیازات مالی برای خود یا دیگری تحصیل كند ، مجرم محسوب شده و مجازات متناسب برای آن درنظر گرفته شده است. لذا لازم است کاربران اینترنتی در خصوص کسب آگاهی از قوانین موجود در حوزه فضای مجازی توجه لازم را داشته باشند.
رئیس پلیس فتا استان سمنان در انتها از شهروندان خواست در صورت مواجه شدن با موارد مشکوک و مجرمانه مراتب را از طریق سامانه فوریتهای سایبری به شماره 096380 و یا سایت پلیس فتا به آدرس اینترنتی www.cyberpolice.gov.ir گزارش نمایند.
رئیس پلیس فتا استان ایلام از کشف پرونده پیامک جعلی خبر داد که در آن شهروندی با کلیک کردن بر روی لینک جعلی مبلغ یک میلیارد و ششصد و پنجاه میلیون ریال از دست داده بود .
پایگاه اطلاع رسانی پلیس فتا: "سرهنگ علیرضا یعقوبی"، رئیس پلیس فتا استان ایلام در تشریح این خبر عنوان داشت: با توجه با اطلاع رسانیهای مستمر و گسترده در خصوص ترفند کلاهبرداری پیامک جعلی ؛متاسفانه طی روزهای اخیر ، یکی از شهروند استان که به دلیل کلیک اشتباه حساب بانکی وی به طور کامل خالی شده بود با در دست داشتن مرجوعه قضایی به پلیس فتا مراجعه و ضمن شرح چگونگی مالباخته شدن خواستار احقاق حق خود شد.
این مقام انتظامی افزود: شاکی بیان داشت بنده فردی آبرومند و فاقد هرگونه سوابق کیفری و سوء پیشینه میباشم لذا طی دریافت پیامکی مبنی بر طرح شکایت از من در یکی از شعب قضایی کشور دچار استرس و نگرانی شدم و فورا جهت مشاهده ابلاغیه بر روی لینک موجود در پیامک کلیک کردم و پس از ورود اطلاعات هویتی با توجه به درخواست سایت اقدام به نصب اپلیکیشن موبایلی کردم.
سرهنگ یعقوبی ادامه داد: پس از گذشت مدتی کوتاه مبلغ یک میلیارد و ششصد و پنجاه میلیون ریال از حساب شاکی برداشت شد که خود وی نیز درخصوص علت آن دچار سردرگمی شده بود و اظهار بیاطلاعی میکرد ؛ در ادامه با بررسی تلفن همراه وی توسط کارشناسان سایبری پلیس فتا اپلیکیشن جعلی بر روی گوشی وی مشاهده شد و علت برداشت غیرمجاز مشخص گردید.
رئیس پلیس فتا ایلام گفت: پس از پاکسازی گوشی شاکی در ادامه با انجام اقدامات فنی تخصصی کارشناسان پلیس فتا موفق شدند وجه را به حساب مالباخته عودت دهند و پس از شناسایی متهم پرونده جهت سیر مراحل قانونی به مراجع قضایی ارسال گردید.
این مقام سایبری توصیه کرد: هنگام دریافت هرگونه پیامک با موضوعات مختلف؛ مسکن ملی، یارانه، سهام عدالت، ثنا و... ابتدا به سرشماره آن دقت کنید و اگر سرشماره شخصی بود پیامک جعلی است و چنانچه ثبت نام ثنا انجام دادهاید از طریق مراجعه به پروفایل خود در این سامانه میتوانید صحت آن را بررسی کنید همچنین به هیچ وجه بر روی لینکهای ناشناس کلیک نکنید و درصورت مشاهده هرگونه فعالیت مجرمانه در فضای مجازی یا پیام رسانهای موبایلی مراتب را از طریق تماس با شماره 096380 به مرکز فوریتهای سایبری گزارش نمایید.