نماد سایت اتاق خبر شبکه گستر

بدافزار نفوذگران Hidden Cobra، در ایران

پلیس FBI و وزارت امنیت داخله آمریکا با انتشار اطلاعیه‌ای نسبت به انتشار دو بدافزار Joanap و Brambul هشدار داده‌اند.

به گزارش شرکت مهندسی شبکه گستر، این نهادهای آمریکایی، مهاجمان پشت پرده این حملات را گروه Hidden Cobra که ارتباط آن با کره شمالی در گزارش‌های قبلی تقریباً به اثبات رسیده معرفی کرده‌اند. این گروه با نام Lazarus نیز شناخته می‌شود.

بدافزار Joanap، برنامه‌ای دو مرحله‌ای است که اجرای فعالیت‌هایی نظیر استخراج داده‌ها، دریافت و اجرای کدهای مخرب دیگر و برقراری ارتباط از طریق پراکسی را برای مهاجمان فراهم می‌کند.

روش انتشار Joanap، سایت‌های تسخیر شده توسط گروه Hidden Cobra و ایمیل‌های با پیوست فایل مخرب عنوان شده است.

بدافزار Brambul نیز یک کرم مبتنی بر پودمان Server Message Block – به اختصار SMB – است که در قالب یک فایل DLL یا فایلی اجرایی بر روی دستگاه قربانی دریافت و اجرا می‌شود.

با اجرای Brambul، بدافزار، سایر دستگا‌‌ها و نشانی‌های IP هم دامنه با دستگاه قربانی را در سطح شبکه شناسایی می‌کند. در ادامه، از طریق پودمان SMB، درگاه‌های 139 و 445 و فهرستی از رمزهای عبوری که در کد آن تزریق شده تلاش می‌کند تا به آنها متصل شود.

بدافزار Brambul اطلاعاتی نظیر نشانی IP، نام دستگاه، نام کاربری و رمز عبور را از روی هر دستگاه آلوده شده جمع‌آوری کرده و آنها را از طریق ایمیل‌های زیر به دست مهاجمان می‌رساند:

لازم به ذکر است که در اطلاعیه وزارت امنیت داخله آمریکا نام ایران نیز در فهرست کشورهایی که بدافزار Joanap به آنها رخنه کرده به چشم می‌خورد.

نمونه‌های اشاره شده در این خبر با نام‌های زیر شناسایی می‌شوند:

Bitdefender:

McAfee:

Sophos:

همچنین نشانی‌های IP مورد استفاده قرار گرفته شده توسط این مهاجمان به‌شرح زیر می‌باشد:

خروج از نسخه موبایل