WannaCry؛ همچنان در صدر باجافزارهای فعال
نتایج بررسی و تحلیلها حاکی از آن است که باجافزار WannaCry که از سال 2017 قربانی میگیرد، همچنان تهدیدی جدی و فعال باقی مانده است. در ماه گذشته، آمار شناسایی باجافزارهای خانواده WannaCry به مراتب بیشتر از هر باجافزار دیگری بوده است.
در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتای ریاست جمهوری تهیه گردیده باجافزار مذکور مورد بررسی قرار گرفته است.
همانطور که در نمودار زیر نشان داده شده است، طبق گزارش جدید شرکت بیت دیفندر، از میان 10.5 میلیون بدافزار شناسایی شده از 11 دی تا 10 بهمن امسال، 43 درصد آن مربوط به باجافزار WannaCry میباشد. بعد از آن، GandCrab با 13 درصد در مقام دوم قرار دارد؛ علیرغم اینکه از سال 2019، این باجافزار خدمات خود را به عنوان یک باجافزار اجارهای (Ransomware-as-a-Service – به اختصار RaaS) متوقف کرده است.
به نقل از شرکت بیتدیفندر، باجافزاری که در ظاهر فعالیت خود را متوقف کرده ولی همچنان در حال نفوذ و آلودهسازی سیستمها میباشد، به این معنی است که کارزارهای خودکار آن هرگز متوقف نشدهاند. البته شناسایی این باجافزارهای قدیمی میتواند دلایل دیگری هم داشته باشد. از جمله میتوان به “خطای شناسایی” (False Positive) اشاره کرد. دلیل احتمالی دیگر میتواند “ابزارهای رهاشده” یا “abandoware” مانند سایتهای مخربی که هنوز به طور خودکار نمونههای مخرب را منتشر میکنند، باشد. دلیل دیگر، باجافزارهای جدیدی هستند که از کد باجافزارهای قدیمی که احتمالاً از گروههای باجافزاری دیگر خریدهاند، استفاده میکنند و در نتیجه تحت نام باجافزار اولیه و از رده خارج شده، تشخیص داده می شوند.
بیتدیفندر در ادامه عنوان نموده که حتی ممکن است یکی از گروههای باجافزاری رقیب، عملیات باجافزار را تحت کنترل خود درآورده و از قربانیان باجخواهی میکند. یا میتوان آن را تقصیر گردانندگان باجافزار دانست که توقف کسبوکار خود را به دروغ اعلام میکنند و سپس با نام جدید ولی اغلب با استفاده از کد مشابه (یا بسیار مشابه) به فعالیت خود ادامه میدهند.
آمار منتشر شده در گزارش ژانویه شرکت بیتدیفندر، نشان میدهد که باجافزارها در 149 کشور مختلف فعال هستند و قربانی میگیرند. اما ایالات متحده همچنان منطقه مورد علاقه باجافزارها است و 24 درصد از موارد شناسایی شده را به خود اختصاص داده است. کانادا با 15 درصد دومین کشور جهان از لحاظ میزان فعالیت باجافزارها است و کشورهای برزیل و ایران، هر یک با 11 درصد در رتبه سوم قرار گرفتهاند.
در این گزارش، حوزه و بخشهایی که بیشتر از بقیه مورد هدف و حمله قرار گرفتهاند، به شکل زیر دستهبندی شده است. در صدر آن، مراکز دولتی با 26 درصد قرار دارد، پس از آن بخشهای مخابرات با 24 درصد، آموزشی و تحقیقات با 24 درصد و فناوری با 9 درصد پس از آن قرار دارند.
مهاجمان جدید
در ماه ژانویه، Bitdefender Labs دو کارزار بدافزاری جدید که مربوط به دو تروجان بانکداری همراه به نامهای FluBot و TeaBot بودند را کشف کرد که در یک ماه گذشته اقدام به ارسال بیش از 100 هزار پیام کوتاه مخرب جهت توزیع بدافزار نمودهاند. عملکرد تروجانهای بانکی ساده است؛ آنها اطلاعات بانکی، اطلاعات تماس، پیامک و سایر دادههای خصوصی و محرمانه را از دستگاههای آلوده سرقت میکنند. بر اساس این گزارش، علاقه مهاجمان به بدافزارهای تلفن همراه منطقی است و امروزه دسترسی به معاملات ارزهای دیجیتال و عملیات بانکداری روی دستگاهها و بسترهای تلفن همراه، به هدفی جذاب برای مجرمان سایبری تبدیل شده است.
شرکت کسپرسکی (.Kaspersky, Lab) نیز گزارش جداگانهای را درخصوص بدافزارهای موبایل منتشر نموده و اعلام کرده که تعداد حملات به کاربران تلفن همراه در طول یکسال گذشته روندی کاهشی داشته است. با این حال، به نقل از کسپرسکی، اگرچه تعداد حملات کمتر شده، اما از نظر عملکرد، حملات بدافزاری پیچیدهتر شدهاند. در گزارش مذکور به چند نمونه از ترفندهای جدید تروجانهای بانکی نیز اشاره شده است. در سال 2021، بدافزار Fakecalls که کاربران موبایل در کشور کره جنوبی را مورد هدف قرار میدهد، با افزودن پاسخهای از پیش ضبطشده اپراتور بانک در کد تروجان، ارتقاء پیدا کرده و سعی میکرد تا اطلاعات بانکی کاربران را در تماس تلفنی کاربر با بانک سرقت کند. همچنین، بدافزار Sova نیز که اقدام به سرقت کوکیها (cookies) میکند، اکنون مهاجمان را قادر میسازد تا بدون داشتن اطلاعات اصالتسنجی، به ارتباط جاری (Session) و حساب بانکی همراه کاربر، دسترسی داشته باشند.
تروجانهای اندرویدی
در یک ماه گذشته، فهرست بلند بالایی از تروجانهای فعال در محیط Android مشاهده و شناسایی شده اند که همگی به دنبال کاربران گوشیهای همراه با این سیستم عامل هستند. 10 تروجان برتری که سیستمهای Android را در یک ماه گذشته مورد هدف قرار دادهاند و میزان فعالیت هر یک از آنها در زیر نمایش داده شده است.
محافظت ضعیف در فروشگاههای APP
محققان بیتدیفندر اعلام نمودهاند که با توجه به این که تعداد برنامههای کاربردی در App Store مربوط به Apple نزدیک به پنج میلیون است و Google Play نیز نزدیک به سه میلیون برنامه دارد و روز به روز بر این آمار افزوده میشود، کنترل آنها به منظور کشف بدافزارها و ابزارهای تبلیغاتی مزاحم، بسیار دشوار میباشد زیرا برنامههای کاربردی معتبر نیز میتوانند به دلیل آسیبپذیری امنیتی، ناسازگاری نرمافزاری یا نقض قوانین حقوقی به تهدیدی جدی تبدیل شوند.
با اینکه برنامههای مخرب پس از شناسایی و کشف به سرعت حذف میشوند ولی اغلب آنها صدها هزار بار قبل از حذف، توسط کاربران دانلود میشوند. یک نمونه از این برنامههای مخرب تلفن همراه، Joker است که سال گذشته در فروشگاه Google Play در یک برنامه تلفن همراه به نام Color Message ظاهر شد و بطور شگفتانگیزی قبل از اینکه حذف شود، بیش از نیم میلیون بار دانلود شد.
کنترل شدید برنامههای کاربردی و وضع مقررات توسط صاحبان فروشگاههای مذکور (App Store و Google Play)، حفاظت اولیه برای دستگاههای تلفن همراه بشمار میآید، اما این امر ناکافی بوده و توسط مقامات دولتی اروپا و ایالات متحده به چالش و سوال کشیده شده است تا بیشتر مورد بررسی و نظارت قرار گیرند.
منابع:
https://threatpost.com/wannacry-gandcrab-top-ransomware-scene/178589/
https://securelist.com/mobile-malware-evolution-2021/105876/
https://businessinsights.bitdefender.com/bitdefender-threat-debrief-february-2022