
مرکز ماهر از انتشار گسترده نسخه جدید باج افزار STOP در کشور خبر داده است که در نرمافزارهای مرتبط با پایان نامهها جاسازی شده و بیشتر، قشر دانشجو و کاربران خانگی را هدف قرار داده است.
به گزارش خبرگزاری همراه یار به نقل از مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای، باج افزار STOP برای نخستین بار در تاریخ ۲۵ دسامبر ۲۰۱۷ میلادی روییت شده است.
این باج افزار تاکنون با اسامی مختلفی از جمله STOP، Djvu، Drume و STOPData در فضای سایبری معرفی شده است.
اما به طور کلی به دو دسته STOP و Djvu تقسیم میگردد. Djvu در واقع نسخه جدیدتر این باج افزار بوده که از نظر عملکرد شبیه والد خود (STOP) است و امروزه آنها را با نام STOP/Djvu میشناسند.
تعدد نسخهها در فواصل زمانی کوتاه در واقع تکنیکی است که باج افزار STOP/Djvu از آن برای نفوذ و اثرگذاری بیشتر استفاده میکند.
تاکنون بیش از ۲۰۰ پسوند مختلف از این باج افزار مشاهده شده و بر اساس آمارهای منتشر شده در وبسایت Emsisoft تنها در سه ماهه اول ۲۰۲۰ بیش از ۶۶ هزار مورد گزارش آلودگی به این باج افزار توسط قربانیان به ثبت رسیده است.
این رقم حدوداً ۷۰ درصد از موارد آلودگی به باج افزارها در سطح جهان را به خود اختصاص داده است. نسخههایی از این باج افزار با پسوندهای alka، nbes، redl، kodc، topi، righ، bboo، btos و … در کشور ایران نیز قابل مشاهده است.
باج افزار STOP/Djvu با زبان برنامهنویسی C++ نوشته شده است. نسخههای جدید این باج افزار در کد نویسی خود به شدت مبهم سازی (Obfuscate) شدهاند و از انواع روشهای anti-emulation و anti-debugging برای جلوگیری از تحلیل توسط تحلیلگران بدافزار استفاده کردهاند. برخی از نسخههای این باج افزار نیز با توجه به منطقه زمانی و موقعیت جغرافیایی میزبان فرآیند رمزگذاری را انجام میدهند و بدین ترتیب به صورت هدفمندتر قربانیان خود را انتخاب میکنند.
این باج افزار به محض اجرا در سیستم قربانی ابتدا یک نسخه از فایل اجرایی خود را در مسیر %AppData%\Local\ کپی کرده و با افزایش سطح دسترسی خود به کاربر Administrator و اجرای دستوراتی در محیط CMD با سرور فرمان و کنترل (C&C) خود ارتباط میگیرد و فایلها را با کلید آنلاین و الگوریتم نامتقارن RSA-۲۰۴۸ رمزگذاری میکند. در برخی نسخهها از الگوریتم Salsa۲۰ نیز برای رمزگذاری فایلها استفاده شده است.
در صورتی که باج افزار به هر دلیل موفق به برقراری ارتباط با سرور خود نشود از روش آفلاین (الگوریتم AES-۲۵۶) برای رمزگذاری فایلها استفاده خواهد کرد. نسخههای اولیه این باج افزار از روش آفلاین برای رمزگذاری فایلهای قربانیان استفاده میکردند و شرکتهایی مثل Emsisoft توانستند برای این نسخهها رمزگشا ارائه دهند.
اما از آگوست ۲۰۱۹ شیوه رمزگذاری باجافزار STOP/Djvu تغییر کرد و در حال حاضر تنها به روش آنلاین رمزگذاری را انجام میدهد. لذا بدون کلید خصوصی مهاجم که در سرور C&C باجافزار ذخیره شده است عملاً رمزگشایی فایلها غیرممکن خواهد بود.
در مواردی مشاهده شده که باجافزار STOP/Djvu پس از ارتباط با سرور C&C، سیستم قربانی را به انواع تروجانها و جاسوسافزارها از قبیل Vidar و Azorult که اطلاعات حساس سیستم قربانی را سرقت میکند نیز آلوده کرده است. لذا توجه به این نکته، در زمان ارائه خدمات، امداد به قربانیان این باجافزار ضروری است.
باجافزار STOP/Djvu برای جلوگیری از شناسایی و دور زدن آنتیویروس ها به صورت مداوم پسوند و ساختار خود را تغییر میدهد. به همین دلیل است که حتی از سد بهروزترین آنتیویروسها نیز عبور میکند.
بر اساس گزارشهای رسیده از قربانیان این باجافزار در سرتاسر جهان، باجافزار STOP/Djvu معمولاً از طریق کرک و فعال ساز های ویندوز (KMSAuto، KMSPico)، آفیس و سایر نرمافزارها (از قبیل اتوکد، فتوشاپ، دانلود منیجر و …) و همچنین لایسنسهای تقبلی و حتی آپدیت های جعلی ویندوز منتشر میشود.
نسخههایی از این باجافزار حتی در قالب اسناد آفیس و فایل Setup نرمافزارهای مرتبط با پایاننامهها جاسازی شده و قشر دانشجو را مورد هدف قرار داده است. باتوجه به موارد فوق میتوان اینگونه نتیجهگیری کرد که جامعه هدف باجافزار STOP/Djvu کاربران شخصی و خانگی بوده و برای سرورها و سازمانها تهدید کمتری محسوب میشود.
بنابراین اطلاعات از دست رفته ارزش مادی بالایی ندارند. دلیل آن هم روش انتشار این باجافزار است که بیشتر مبتنی بر دانلود فایلهای آلوده در اثر بی احتیاطی کاربران است.
طبق بررسیهای صورت گرفته از سوی مرکز ماهر، میتوان گفت که رفتار باجافزار STOP/Djvu در کشور ایران به صورت فصلی است و در فصولی که دانشجویان به دنبال یافتن قالب برای پایان نامهها یا سایر مقالات و ارائههای خود هستند، رخدادهای بیشتری مشاهده میشود.
از این رو به منظور پیشگیری از آلودگی و مقابله با این باجافزار توصیه میشود که در مرحله اول سیستمعامل، آنتیویروس و سایر نرمافزارها به صورت مداوم بهروزرسانی شوند.
همچنین کاربران باید از دانلود هرگونه فایل یا نرمافزار از وبسایتهای ناشناس خودداری کرده و قبل از اجرای فایلها روی سیستم خود حتماً آنها را با آنتیویروسهای بهروز و سامانههای آنلاین مثل VirusTotal اسکن کنند.
مرکز ماهر تاکید کرد: پشتیبان گیری منظم از اطلاعات به صورت آفلاین تنها راه قطعی مقابله با هرگونه تهدید سایبری خصوصاً باجافزارها است.
انتهای پیام/
[maxbutton id=”3″ ]