به گزارش ایتنا
بدافزار MovieReaper با آلوده کردن فایلهای فیلم در مخازن تورنت، سرورهای فرمان خود را با استفاده از بلاکچین سولانا پنهان میکند. کسپرسکی این کمپین را شناسایی کرده است.
شرکت امنیت سایبری کسپرسکی از شناسایی یک کمپین سایبری پیچیده و چندمرحلهای با عنوان «MovieReaper» خبر داده که از طریق فایلهای تورنت فیلمهای محبوب، از جمله فیلم «ادیسه» ساخته کریستوفر نولان، برای توزیع بدافزار در میان کاربران و سازمانها در چندین کشور جهان استفاده میکند. بر اساس گزارش منتشرشده در پلتفرم تحقیقاتی Securelist وابسته به کسپرسکی، این کمپین از اواسط آگوست ۲۰۲۶ رصد شده، هرچند فعالیت اولیه همین عامل تهدید به ماه اکتبر ۲۰۲۵ نیز بازمیگردد.
مسیر آلودگی: از یک مخزن عمومی تا صدها قربانی
نکته قابلتوجه در این کمپین، شیوه توزیع آن است. مهاجمان بهجای نفوذ جداگانه به هر یک از سایتهای تورنت، یک مخزن عمومی فایلهای تورنت به نام itorrents.org را که مورد استفاده بسیاری از ترکرها (tracker) قرار میگیرد، هدف قرار دادند. با نفوذ به این زیرساخت مشترک، هر بار که کاربری از طریق مگنتلینک درخواست دانلود فیلمی را ثبت میکرد، بهجای فایل تورنت اصلی، نسخهای مخرب و جایگزینشده در اختیارش قرار میگرفت. این روش به مهاجمان اجازه داد بدون دستبردن به هر سایت بهطور جداگانه، کاربران چندین ترکر مختلف را همزمان تحت تأثیر قرار دهند.
فایل نهایی دانلودشده، با نامی طولانی و مرتبط با فیلم مورد نظر ارائه میشد؛ برای نمونه یکی از نمونههای مشاهدهشده با عنوانی شبیه به نسخه وبریپ فیلم «ادیسه» با کیفیت ۱۰۸۰p شناسایی شده که در انتها پسوند اجرایی exe. داشته است. طولانی بودن نام فایل باعث میشد پسوند واقعی آن بهراحتی از دید کاربر پنهان بماند. طبق گزارش کسپرسکی، این کمپین تاکنون صدها قربانی در کشورهایی از جمله روسیه، ترکیه، ژاپن، کنیا، اوگاندا، کلمبیا، اسپانیا، هلند، بلژیک، آلمان و فنلاند بر جای گذاشته و سازمانهایی در حوزههای تجاری، دولتی، فناوری اطلاعات، مشاوره، خردهفروشی، حملونقل و کشاورزی را نیز درگیر کرده است.
فناوری فرار از شناسایی و ماندگاری در سیستم
از نظر فنی، MovieReaper یک چارچوب ماژولار و چندمرحلهای است. مرحله نخست آن یک بارگذار (loader) است که برای دور زدن محیطهای آزمایش امنیتی (sandbox)، بهجای فراخوانی مستقیم توابع سیستمی متداول، بهصورت دستی ساختار حافظه فرآیندها را پیمایش کرده و از تکنیکهای پیشرفتهای مانند اجرای دستورات سیستمی خام و استفاده از توابع مستندنشده ویندوز بهره میبرد تا از دید نرمافزارهای آنتیویروس مخفی بماند. این بارگذار پس از فعالسازی، کد مخرب مرحله بعد را از یک دامنه و آدرس IP از پیش تعیینشده دریافت میکند.
در مراحل بعدی، بدافزار قابلیت دور زدن سیستم کنترل حساب کاربری (UAC) ویندوز را به دست میآورد و برای ماندگاری در سیستم، نسخهای از خود را با نام مشابه فایلهای مایکروسافت اج (msedge.exe) در مسیر دادههای برنامه سیستم ذخیره میکند؛ اقدامی که تشخیص آن را برای کاربران عادی دشوارتر میسازد. کارشناسان هشدار دادهاند وجود چنین فایلی در مسیرهای غیرمعمول سیستم، نباید با فایلهای اصلی و قانونی مرورگر اج اشتباه گرفته شود.
نقش بلاکچین سولانا در پنهانسازی زیرساخت فرماندهی
شاید برجستهترین ویژگی این کمپین، استفاده از بلاکچین سولانا برای مدیریت زیرساخت فرمان و کنترل (C2) باشد. بدافزار در یکی از مراحل خود، اطلاعات یک حساب مشخص را از طریق فراخوانی سرویسهای استاندارد سولانا استعلام میگیرد؛ دادهای که بهصورت رمزنگاریشده و کدگذاریشده در بستر بلاکچین ذخیره شده و پس از رمزگشایی، آدرس سرور فرمان مرحله بعد را در اختیار بدافزار قرار میدهد.
این شیوه به مهاجمان مزیت مهمی میدهد: در حالی که تیمهای امنیتی میتوانند یک دامنه یا آدرس IP شناختهشده را مسدود کنند، مهاجمان صرفاً با بهروزرسانی دادههای ذخیرهشده در حساب بلاکچینی خود، آدرس سرور جدید را بدون نیاز به تغییر کد بدافزاری که از پیش روی دستگاههای آلوده نصب شده، در اختیار آن قرار میدهند. این ویژگی، فرآیند شناسایی و از کار انداختن کامل زیرساخت حمله را برای پژوهشگران امنیتی بهمراتب دشوارتر میکند.
دسترسی کامل به فایلهای قربانی در مرحله پایانی
آخرین حلقه این زنجیره آلودگی، نصب یک ماژول موسوم به «مدیر فایل» (file manager) است که به مهاجمان امکان میدهد از راه دور و با استفاده از دهها دستور از پیش تعریفشده، به فایلهای ذخیرهشده روی دستگاه قربانی دسترسی کامل پیدا کنند؛ از جمله خواندن، کپیکردن، جابهجایی، تغییر نام و حذف فایلها. چنین سطحی از کنترل، عملاً به معنای دسترسی نامحدود مهاجم به اطلاعات شخصی و سازمانی ذخیرهشده روی رایانه آلوده است.
توصیههای امنیتی کسپرسکی
کسپرسکی بهصراحت هشدار داده که دانلود فایل از منابع تورنت نامعتبر، حتی اگر ظاهراً محتوایی صرفاً سرگرمی مانند فیلم سینمایی باشد، میتواند به دروازهای برای نفوذ به دستگاهها و شبکههای سازمانی تبدیل شود. این شرکت به کاربران توصیه کرده در صورت اجرای اخیر فایلی با فرمت اجرایی که خود را بهعنوان فیلم معرفی کرده، هر چه سریعتر یک اسکن کامل امنیتی روی سیستم خود انجام دهند و وجود فایلهای مشکوک در مسیرهای غیرعادی سیستم را بررسی کنند. به گزارش Securelist، این کمپین همچنان فعال است و مخزن آلودهشده تاکنون بهطور کامل پاکسازی نشده است.
با توجه به ماژولار بودن این چارچوب و قابلیت اجرای آن مستقیماً در حافظه سیستم بدون باقی گذاشتن ردپای زیاد روی دیسک، کارشناسان امنیتی احتمال میدهند اجزای این بدافزار در کمپینهای آینده نیز با تغییرات جزئی بازاستفاده شوند؛ موضوعی که اهمیت رعایت اصول اولیه امنیت سایبری، از جمله پرهیز از دانلود فایل از منابع غیررسمی و بررسی دقیق پسوند فایلهای دانلودشده، را دوچندان میکند.
📡منبـع خبـر:
www.itna.ir
ایتنا
🏹لـینـک کـوتـاه:
halohava.top/WELLDF
شمـا اولیـن نفـر هستـید کـه نظـر خـود را ثبـت مـی کنیـد.
🗩ثبـت نظر: