کمپین بدافزاری AtlasRAT از طریق نصب‌کننده جعلی Flash Player توزیع می‌شود

Malwarebytes LabsUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۰۸ ساعت ۰۰:۱۵

تصویر مرتبط با خبر: Fake Flash Player installs AtlasRAT
تصویر مرتبط با خبر: Fake Flash Player installs AtlasRAT
خلاصه سریع

اصل خبر در چند خط

محققان کمپینی را شناسایی کردند که تروجان AtlasRAT را از طریق نصب‌کننده جعلی Flash Player پخش می‌کند. کاربران هنوز به دنبال Flash Player هستند، زیرا بسیاری از محتواها و برنامه‌های قدیمی مبتنی بر آن هستند. Adobe از سال ۲۰۲۰ پشتیبانی از Flash را متوقف کرده است. بدافزار در قالب فایل FlashPlay.Exe توزیع شده و به صورت بدون فایل در حافظه اجرا می‌شود. AtlasRAT قابلیت‌های خطرناکی مانند کیلاگر آفلاین، جمع‌آوری اطلاعات سیستم و تزریق DLL به برنامه‌هایی مانند WeChat دارد. این بدافزار احتمالاً یک چارچوب قابل استفاده مجدد یا محصول تجاری است.

متن خبر

شرح خبر

محققان Malwarebytes یک کمپین بدافزاری را کشف کرده‌اند که تروجان دسترسی از راه دور AtlasRAT را از طریق یک نصب‌کننده جعلی به نام «AGE Flash Player» با فایل اجرایی FlashPlay.Exe توزیع می‌کند. با وجود پایان پشتیبانی Adobe از Flash Player در ۳۱ دسامبر ۲۰۲۰، هنوز بسیاری از کاربران به دنبال راهی برای اجرا کردن محتواها و برنامه‌های قدیمی مبتنی بر Flash هستند. مهاجمان از این فرصت سوءاستفاده کرده و بدافزار را در قالب یک نصب‌کننده آشنا و قانونی پنهان می‌کنند. این بدافزار از تکنیک «بدافزار بدون فایل» استفاده می‌کند، به طوری که بارگذار مرحله اول در حافظه اجرا شده و بارهای مفید را بازسازی می‌کند، بدون اینکه فایل‌های مشکوکی روی دیسک ذخیره شوند. بار مفید نهایی (MainDll.Dll) با استفاده از گواهی خودامضا با CN=update.Microsoft.Com، ارتباط کلاینت TLS را آغاز و ترافیک Command and Control را رمزگذاری می‌کند. محققان کمپینی را شناسایی کردند که تروجان AtlasRAT را از طریق نصب‌کننده جعلی Flash Player پخش می‌کند. کاربران هنوز به دنبال Flash Player هستند، زیرا بسیاری از محتواها و برنامه‌های قدیمی مبتنی بر آن هستند. Adobe از سال ۲۰۲۰ پشتیبانی از Flash را متوقف کرده است. بدافزار در قالب فایل FlashPlay.Exe توزیع شده و به صورت بدون فایل در حافظه اجرا می‌شود. AtlasRAT قابلیت‌های خطرناکی مانند کیلاگر آفلاین، جمع‌آوری اطلاعات سیستم و تزریق DLL به برنامه‌هایی مانند WeChat دارد. این بدافزار احتمالاً یک چارچوب قابل استفاده مجدد یا محصول تجاری است. این کمپین نشان می‌دهد که مهاجمان چگونه از نیاز کاربران به نرم‌افزارهای منسوخ مانند Flash سوءاستفاده می‌کنند. استفاده از تکنیک‌های پیشرفته مانند بدافزار بدون فایل و گواهی‌های خودامضا، تشخیص و مقابله با این تهدید را دشوارتر می‌سازد. علاوه بر این، قابلیت تزریق DLL به برنامه‌هایی مانند WeChat می‌تواند منجر به نظارت بر پیام‌ها یا مخفی کردن فعالیت‌های بدافزاری شود، که خطرات امنیتی جدی را به همراه دارد. شرکت‌ها و سازمان‌ها ممکن است در معرض خطر قرار گیرند، زیرا کاربران آنها ممکن است به طور ناخواسته این بدافزار را نصب کنند. این می‌تواند منجر به سرقت اطلاعات حساس، نظارت بر فعالیت‌ها و آسیب به اعتبار سازمان شود. همچنین، هزینه‌های مالی و زمانی برای پاکسازی سیستم‌ها و بازیابی اطلاعات از دست رفته قابل توجه خواهد بود. در ایران، به دلیل استفاده گسترده از نرم‌افزارهای قدیمی و عدم به‌روزرسانی منظم سیستم‌ها، خطر آلودگی به چنین بدافزارهایی بالاتر است. کاربران ایرانی ممکن است به دلیل عدم آگاهی از پایان پشتیبانی Flash، بیشتر در معرض این حملات قرار گیرند. علاوه بر این، استفاده از برنامه‌هایی مانند WeChat در ایران می‌تواند هدف مناسبی برای مهاجمان باشد. این کمپین نشان می‌دهد که چگونه مهاجمان از گواهی‌های خودامضا برای فریب سیستم‌ها و برقراری ارتباطات رمزگذاری شده استفاده می‌کنند. این موضوع می‌تواند منجر به تغییرات در قوانین و استانداردهای امنیتی برای جلوگیری از سوءاستفاده از گواهی‌ها شود. همچنین، شناسایی و مسدودسازی چنین بدافزارهایی نیازمند همکاری بین شرکت‌های امنیتی و مراجع قانونی است. این کمپین می‌تواند توسط گروه‌های سایبری با انگیزه‌های جغرافیایی-سیاسی انجام شود، به ویژه اگر هدف قرار دادن کاربران در مناطق خاصی مانند خاورمیانه باشد. استفاده از برنامه‌هایی مانند WeChat که در برخی کشورها محبوب هستند، می‌تواند نشان‌دهنده هدف‌گیری جغرافیایی باشد. Malwarebytes Labs به عنوان یک منبع معتبر در زمینه تحلیل بدافزارها، این کمپین را با جزئیات فنی کامل بررسی کرده است. محققان کمپینی را کشف کردند که تروجان AtlasRAT را از طریق نصب‌کننده جعلی Flash Player توزیع می‌کند. این بدافزار می‌تواند کنترل سیستم‌های آلوده را به دست بگیرد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان می‌دهد که مهاجمان چگونه از نیاز کاربران به نرم‌افزارهای منسوخ مانند Flash سوءاستفاده می‌کنند. استفاده از تکنیک‌های پیشرفته مانند بدافزار بدون فایل و گواهی‌های خودامضا، تشخیص و مقابله با این تهدید را دشوارتر می‌سازد. علاوه بر این، قابلیت تزریق DLL به برنامه‌هایی مانند WeChat می‌تواند منجر به نظارت بر پیام‌ها یا مخفی کردن فعالیت‌های بدافزاری شود، که خطرات امنیتی جدی را به همراه دارد.

اثر کسب‌وکاری

شرکت‌ها و سازمان‌ها ممکن است در معرض خطر قرار گیرند، زیرا کاربران آنها ممکن است به طور ناخواسته این بدافزار را نصب کنند. این می‌تواند منجر به سرقت اطلاعات حساس، نظارت بر فعالیت‌ها و آسیب به اعتبار سازمان شود. همچنین، هزینه‌های مالی و زمانی برای پاکسازی سیستم‌ها و بازیابی اطلاعات از دست رفته قابل توجه خواهد بود.

اثر احتمالی برای ایران

در ایران، به دلیل استفاده گسترده از نرم‌افزارهای قدیمی و عدم به‌روزرسانی منظم سیستم‌ها، خطر آلودگی به چنین بدافزارهایی بالاتر است. کاربران ایرانی ممکن است به دلیل عدم آگاهی از پایان پشتیبانی Flash، بیشتر در معرض این حملات قرار گیرند. علاوه بر این، استفاده از برنامه‌هایی مانند WeChat در ایران می‌تواند هدف مناسبی برای مهاجمان باشد.

ارتباط با LegalTech

این کمپین نشان می‌دهد که چگونه مهاجمان از گواهی‌های خودامضا برای فریب سیستم‌ها و برقراری ارتباطات رمزگذاری شده استفاده می‌کنند. این موضوع می‌تواند منجر به تغییرات در قوانین و استانداردهای امنیتی برای جلوگیری از سوءاستفاده از گواهی‌ها شود. همچنین، شناسایی و مسدودسازی چنین بدافزارهایی نیازمند همکاری بین شرکت‌های امنیتی و مراجع قانونی است.

زاویه رسانه/کشور منبع

Malwarebytes Labs به عنوان یک منبع معتبر در زمینه تحلیل بدافزارها، این کمپین را با جزئیات فنی کامل بررسی کرده است.

برچسب‌ها