ویروس Zeus، جان سخت‎تر از گذشته

ویروس Zeus که عمدتاً عملیات و اطلاعات بانکی را مورد هدف قرار می‎دهد، در نسخه جدید به قابلیت P2P یا Peer-to-Peer مجهز شده و از کار انداختن شبکه‏های مخرب Zeus را دشوارتر از گذشته کرده است.

حدود یکسال قبل، شرکت ضدویروس Trend Micro یک فایل به نام LICAT را به فعالیت ویروس Zeus ارتباط داد و توانست نشان دهد که این فایل چگونه به بروز رسانی و مخفی ماندن ویروس Zeus کمک می‎کند. برنامه LICAT از یک فرمول خاص برای تولید شانسی نام دامنه استفاده می‎کند. این دامنه برای دریافت فرامین جدید و فایل‎های به روز رسانی ویروس توسط گردانندگان Zeus مورد استفاده قرار می‎گیرد. گردانندگان ویروس از قبل می‎دانند که چه نام دامنه‎ای تولید خواهد شد و در فرصت مناسب اقدام به ثبت آن دامنه و قراردادن اطلاعات و فایل های لازم بر روی آن می‎کنند؛ عملکردی شبیه ویروس Conficker.

اخیراً برخی کارشناسان امنیتی متوجه شدند که فایل LICAT فعالیت چندانی نداشته و دامنه جدیدی توسط شبکه Zeus ثبت نشده و مورد استفاده قرار نگرفته است. بررسی بیشتر آخرین نسخه ویروس Zeus نشان داد که ترافیک جدید و مشخصی از نوع UDP توسط ویروس ایجاد می‎شود. در نسخه جدید، به محض نصب ویروس بر روی یک کامپیوتر جدید، به چند نشانی IP که به صورت رمز شده داخل ویروس نگهداری می‏شود، مراجعه می گردد. این نشانی‎ها مربوط به دستگاه‎هایی هستند که از قبل آلوده به Zeus شده‎اند. ویروس ابتدا اقدام به دریافت یک سری IP جدید از کامپیوتر آلوده می‎کند و اگر نسخه موجود بر روی کامپیوتر دیگر جدیدتر باشد، نسخه جدید را نیز دریافت کرده و بر روی این کامپیوتر نصب می‎کند.

ویروس Zeus یکی از قدیمی‎ترین و محبوب‎ترین ابزارهای مخرب و سرقت اطلاعات است که مخصوص عملیات بانکی طراحی و نوشته شده است. در سال‎های گذشته، این ابزار نرم‎افزاری، به مبالغ هنگفت خرید و فروش می‎شد. ولی سال گذشته برنامه ویروس به طور عمومی منتشر شد و اکنون گروه‎های بزرگ و کوچک خرابکاری، اقدام به ساخت نسخه ویژه خود از ویروس Zeus کرده‎اند. نسخه جدید Zeus هم احتمالاً به طور اختصاصی برای یک گروه خاص تهیه شده است.

خوشبختانه در نسخه جدید هم ویروس هنوز به مرکز کنترل و فرماندهی که همان دامنه ثبت شده توسط گردانندگان Zeus است، وابسته است. بدین ترتیب کارشناسان امنیتی تا زمانیکه نام دامنه تغییر داده نشود، همچنان می‎توانند عملیات ویروس را دنبال کنند. در صورت تغییر نام دامنه، کارشناسان مجبور به جستجو و تحقیق مجدد برای یافتن نام دامنه جدید خواهند بود.

ظرف 24 ساعت فعالیت نسخه جدید ویروس Zeus که تحت نظر کارشناسان امنیتی بوده است، بیش از 100 هزار نشانی IP منحصر بفرد توسط این ویروس پردازش شده است. این تعداد شاید اندازه و وسعت واقعی شبکه مخرب Zeus را نشان ندهد، چون یک نشانی IP ممکن است توسط کاربران مختلف در زمان‎های متفاوت مورد استفاده قرار گیرد، ولی این نکته را کاملاً مشخص می‎کند که ردگیری فعالیت ویروس و کامپیوترهای آلوده شده توسط این ویروس، دشوارتر از گذشته شده است.

این آمار جمع‎آوری شده از نشانی‎های IP، نشان می‎دهد که بیشترین فعالیت ویروس Zeus در کشورهای هند، ایتالیا و آمریکا است. طبق آخرین آمار و گزارشات موسسه‏های تحقیقاتی مختلف، ویروس Zeus بزرگترین تهدید علیه سیستم‎های بانکداری الکترونیکی جهان است.

اشتراک گذاری

Facebook
Twitter
WhatsApp
Telegram

نظرات

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *