نماد سایت اتاق خبر شبکه گستر

بیش از یک‌صدهزار روتر در کنترل GhostDNS

شرکت چینی نت‌لب ۳۶۰ از اجرای کارزار گسترده‌ای خبر داده که مهاجمان آن با رخنه به روترها و تغییر تنظیمات بخش DNS اقدام به سرقت اطلاعات اصالت‌سنجی کاربران متصل به روتر به‌خصوص در هنگام مراجعه به سایت‌های بانکی می‌کنند.

این بدافزار جدید که GhostDNS نامگذاری شده نوعی بدافزار DNSChanger تلقی می‌شود.

به گزارش شرکت مهندسی شبکه گستر، بدافزارهای DNSChanger با تغییر نشانی سرور DNS در تنظیمات دستگاه، کاربران را در هنگام فراخوانی سایت‌هایی خاص به سمت سایت‌های جعلی که بر روی سرورهای تحت کنترل مهاجمان میزبانی شده‌اند هدایت می‌کنند. در نتیجه هر نوع اطلاعات وارد شده توسط کاربر در این سایت‌ها عملاً در اختیار مهاجمان قرار خواهد گرفت. ضمن اینکه در برخی موارد با توجه به اعتماد کاربر به سایت باز شده در مرورگر، قربانی در دام ترفندهای مهندسی اجتماعی مهاجمان افتاده و ناخواسته بدافزار – معمولا جاسوس‌افزار – را بر روی دستگاه خود اجرا می‌کند.

بر طبق گزارش نت‌لب ۳۶۰، مهاجمان به‌منظور آلوده نمودن روترها به GhostDNS، اقدام به پویش نشانی‌های IP قابل دسترس بر روی اینترنت و در ادامه شناسایی روترهای فاقد رمز عبور یا با رمز عبور ضعیف می‌کنند.

GhostDNS از چهار بخش DNSChanger،و Phishing Web،و Web Admin و Rogue DNS تشکیل شده است.

در بین آنها ماژول DNSChanger وظیفه جمع‌آوری اطلاعات و بهره‌جویی را بر عهده دارد.

ماژول Web Admin نیز بخشی از GhostDNS است که امکان اتصال مهاجمان به کنسول مدیریتی این بدافزار را فراهم می‌کند.

ماژول Rogue DNS تبدیل نشانی نام‌های دامنه هدف قرار گرفته شده را توسط سرورهای تحت کنترل مهاجمان به شرح زیر امکان‌پذیر می‌سازد:

ماژول Phishing Web نیز وظیفه نمایش صفحات جعلی را که بر روی سرورهای زیر میزبانی می شوند بر عهده دارد:

دامنه‌های مورد نظر مهاجمان عمدتا سایت‌های بانکی و سرویس‌های میزبانی ابری و همچنین دامنه‌ای متعلق به شرکت ضدویروس آویرا اعلام شده است.

روترهای هدف قرار گرفته شده توسط این مهاجمان به شرح زیر است:

نت‌لب ۳۶۰ گزارش کرده که در فاصله بین 30 شهریور تا پنجم مهر ماه، کارزار مذکور بیش از یک‌صدهزار روتر را که حدود 88 درصد آنها در برزیل قرار دارند به تسخیر خود در آورده است.

مشروح گزارش نت‌لب ۳۶۰ در لینک زیر قابل مطالعه است:

خروج از نسخه موبایل