تصویر مرتبط با خبر: Fake Flash Player installs AtlasRAT
خلاصه سریع
اصل خبر در چند خط
محققان کمپینی را شناسایی کردند که تروجان AtlasRAT را از طریق نصبکننده جعلی Flash Player پخش میکند.
کاربران هنوز به دنبال Flash Player هستند، زیرا بسیاری از محتواها و برنامههای قدیمی مبتنی بر آن هستند.
Adobe از سال ۲۰۲۰ پشتیبانی از Flash را متوقف کرده است.
بدافزار در قالب فایل FlashPlay.Exe توزیع شده و به صورت بدون فایل در حافظه اجرا میشود.
AtlasRAT قابلیتهای خطرناکی مانند کیلاگر آفلاین، جمعآوری اطلاعات سیستم و تزریق DLL به برنامههایی مانند WeChat دارد.
این بدافزار احتمالاً یک چارچوب قابل استفاده مجدد یا محصول تجاری است.
متن خبر
شرح خبر
محققان Malwarebytes یک کمپین بدافزاری را کشف کردهاند که تروجان دسترسی از راه دور AtlasRAT را از طریق یک نصبکننده جعلی به نام «AGE Flash Player» با فایل اجرایی FlashPlay.Exe توزیع میکند.
با وجود پایان پشتیبانی Adobe از Flash Player در ۳۱ دسامبر ۲۰۲۰، هنوز بسیاری از کاربران به دنبال راهی برای اجرا کردن محتواها و برنامههای قدیمی مبتنی بر Flash هستند.
مهاجمان از این فرصت سوءاستفاده کرده و بدافزار را در قالب یک نصبکننده آشنا و قانونی پنهان میکنند.
این بدافزار از تکنیک «بدافزار بدون فایل» استفاده میکند، به طوری که بارگذار مرحله اول در حافظه اجرا شده و بارهای مفید را بازسازی میکند، بدون اینکه فایلهای مشکوکی روی دیسک ذخیره شوند.
بار مفید نهایی (MainDll.Dll) با استفاده از گواهی خودامضا با CN=update.Microsoft.Com، ارتباط کلاینت TLS را آغاز و ترافیک Command and Control را رمزگذاری میکند.
محققان کمپینی را شناسایی کردند که تروجان AtlasRAT را از طریق نصبکننده جعلی Flash Player پخش میکند.
کاربران هنوز به دنبال Flash Player هستند، زیرا بسیاری از محتواها و برنامههای قدیمی مبتنی بر آن هستند.
Adobe از سال ۲۰۲۰ پشتیبانی از Flash را متوقف کرده است.
بدافزار در قالب فایل FlashPlay.Exe توزیع شده و به صورت بدون فایل در حافظه اجرا میشود.
AtlasRAT قابلیتهای خطرناکی مانند کیلاگر آفلاین، جمعآوری اطلاعات سیستم و تزریق DLL به برنامههایی مانند WeChat دارد.
این بدافزار احتمالاً یک چارچوب قابل استفاده مجدد یا محصول تجاری است.
این کمپین نشان میدهد که مهاجمان چگونه از نیاز کاربران به نرمافزارهای منسوخ مانند Flash سوءاستفاده میکنند.
استفاده از تکنیکهای پیشرفته مانند بدافزار بدون فایل و گواهیهای خودامضا، تشخیص و مقابله با این تهدید را دشوارتر میسازد.
علاوه بر این، قابلیت تزریق DLL به برنامههایی مانند WeChat میتواند منجر به نظارت بر پیامها یا مخفی کردن فعالیتهای بدافزاری شود، که خطرات امنیتی جدی را به همراه دارد.
شرکتها و سازمانها ممکن است در معرض خطر قرار گیرند، زیرا کاربران آنها ممکن است به طور ناخواسته این بدافزار را نصب کنند.
این میتواند منجر به سرقت اطلاعات حساس، نظارت بر فعالیتها و آسیب به اعتبار سازمان شود.
همچنین، هزینههای مالی و زمانی برای پاکسازی سیستمها و بازیابی اطلاعات از دست رفته قابل توجه خواهد بود.
در ایران، به دلیل استفاده گسترده از نرمافزارهای قدیمی و عدم بهروزرسانی منظم سیستمها، خطر آلودگی به چنین بدافزارهایی بالاتر است.
کاربران ایرانی ممکن است به دلیل عدم آگاهی از پایان پشتیبانی Flash، بیشتر در معرض این حملات قرار گیرند.
علاوه بر این، استفاده از برنامههایی مانند WeChat در ایران میتواند هدف مناسبی برای مهاجمان باشد.
این کمپین نشان میدهد که چگونه مهاجمان از گواهیهای خودامضا برای فریب سیستمها و برقراری ارتباطات رمزگذاری شده استفاده میکنند.
این موضوع میتواند منجر به تغییرات در قوانین و استانداردهای امنیتی برای جلوگیری از سوءاستفاده از گواهیها شود.
همچنین، شناسایی و مسدودسازی چنین بدافزارهایی نیازمند همکاری بین شرکتهای امنیتی و مراجع قانونی است.
این کمپین میتواند توسط گروههای سایبری با انگیزههای جغرافیایی-سیاسی انجام شود، به ویژه اگر هدف قرار دادن کاربران در مناطق خاصی مانند خاورمیانه باشد.
استفاده از برنامههایی مانند WeChat که در برخی کشورها محبوب هستند، میتواند نشاندهنده هدفگیری جغرافیایی باشد.
Malwarebytes Labs به عنوان یک منبع معتبر در زمینه تحلیل بدافزارها، این کمپین را با جزئیات فنی کامل بررسی کرده است.
محققان کمپینی را کشف کردند که تروجان AtlasRAT را از طریق نصبکننده جعلی Flash Player توزیع میکند.
این بدافزار میتواند کنترل سیستمهای آلوده را به دست بگیرد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کمپین نشان میدهد که مهاجمان چگونه از نیاز کاربران به نرمافزارهای منسوخ مانند Flash سوءاستفاده میکنند.
استفاده از تکنیکهای پیشرفته مانند بدافزار بدون فایل و گواهیهای خودامضا، تشخیص و مقابله با این تهدید را دشوارتر میسازد.
علاوه بر این، قابلیت تزریق DLL به برنامههایی مانند WeChat میتواند منجر به نظارت بر پیامها یا مخفی کردن فعالیتهای بدافزاری شود، که خطرات امنیتی جدی را به همراه دارد.
اثر کسبوکاری
شرکتها و سازمانها ممکن است در معرض خطر قرار گیرند، زیرا کاربران آنها ممکن است به طور ناخواسته این بدافزار را نصب کنند.
این میتواند منجر به سرقت اطلاعات حساس، نظارت بر فعالیتها و آسیب به اعتبار سازمان شود.
همچنین، هزینههای مالی و زمانی برای پاکسازی سیستمها و بازیابی اطلاعات از دست رفته قابل توجه خواهد بود.
اثر احتمالی برای ایران
در ایران، به دلیل استفاده گسترده از نرمافزارهای قدیمی و عدم بهروزرسانی منظم سیستمها، خطر آلودگی به چنین بدافزارهایی بالاتر است.
کاربران ایرانی ممکن است به دلیل عدم آگاهی از پایان پشتیبانی Flash، بیشتر در معرض این حملات قرار گیرند.
علاوه بر این، استفاده از برنامههایی مانند WeChat در ایران میتواند هدف مناسبی برای مهاجمان باشد.
ارتباط با LegalTech
این کمپین نشان میدهد که چگونه مهاجمان از گواهیهای خودامضا برای فریب سیستمها و برقراری ارتباطات رمزگذاری شده استفاده میکنند.
این موضوع میتواند منجر به تغییرات در قوانین و استانداردهای امنیتی برای جلوگیری از سوءاستفاده از گواهیها شود.
همچنین، شناسایی و مسدودسازی چنین بدافزارهایی نیازمند همکاری بین شرکتهای امنیتی و مراجع قانونی است.
زاویه رسانه/کشور منبع
Malwarebytes Labs به عنوان یک منبع معتبر در زمینه تحلیل بدافزارها، این کمپین را با جزئیات فنی کامل بررسی کرده است.