وجود و بارگیری بازیهای مخرب امر جدیدی نیست اما نویسندگان این دسته از بدافزارها اینبار هدف بلندمرتبهتری را به نمایش گذاشتند.
موسسه خبری سایبربان:بوجود و بارگیری بازیهای مخرب امر جدیدی نیست اما نویسندگان این دسته از بدافزارها اینبار هدف بلندمرتبهتری را به نمایش گذاشتند. گونهای از این دسته از تروجانها علاوه بر اطلاعات محرمانهی مربوط به بازیها، حسابهای کاربری بانکی را هدف قرار دادند.
در حالی که Trojan.Grolker در دنیای تروجانِ بازیهای برخط رایانهای یک تازهوارد محسوب میشود ظاهراً مسیر حملهی جدیدی را در پیش گرفته است. آزمایشگاه ضدبدافزاری سیمنتک این تروجان را از اواسط سال ۲۰۱۲ مشاهده کرده و اکثر آلودگیها نیز در کره جنوبی گزارش شدهاند (و به میزان کمی هم در مجارستان). البته به نظر میرسد که مهاجمان به سبب محبوبیت زیاد بازیهای برخط در کرهجنوبی، این کشور را هدف قرار دادهاند.
شکل ۱. کشورهایی که هدف حملهی Trojan.Grolker قرار گرفتند.
تا پیش از این هفته اینطور به نظر میرسید که Trojan.Grolker یک تروجان معمول برای بازیهاست و همانند موارد مشابهِ خود، اطلاعات مربوط به بازیها را سرقت میکند. تجزیه و تحلیل کد یکی از گونههای قدیمی Grolker نشان میدهد که URLهای مرورگر با URLهای مورد نظرِ Grolker مقایسه میشود و در صورتی که اینURL جزو موارد مذکور باشد، بدافزار اقدام به تزریق جاوااسکریپت مخرب درون صفحان وب میکند.
شکل ۲. بررسی URL در Trojan.Grolker قدیمی
نمونهی جدید Grolker از همان کد قدیمی استفاده میکند و URL بار شده در مرورگر را با URLهای بانکی متعلق به کره بررسی مینماید.
شکل ۳. Trojan.Grolker به دنبال URLهای بانکی
کمافیالسابق تروجان Grolker به تزریق جاوااسکریپت مخرب درون صفحاتی میپردازد که حاوی URLهای مورد نظر نفوذگران است. از آنجایی که تمامی وبگاههای بانکیِ هدف قرار داده شده در کرهجنوبی هستند، به نظر میرسد که این کشور، هدف اصلی این ماجرا باشد.
شکل ۴. Grolker که اقدام به تزریق جاوااسکریپت مخرب درون وبگاههای بانکی برخط مینماید.
جاوااسکریپتِ مخرب برای تزریق درون صفحات، در پروندهی باینری این تروجان تعبیه شده است. Grolker مانند سایر تروجانهای بانکی (به عنوان مثال Trojan.Zbot) از یک پروندهی پیکربندی مجزا استفاده نمیکند. بلکه از Browser Helper Object برای بار کردن مولفهاش درون فرآیندهای اینترنتاکسپلورر استفاده مینماید. این داستان با سایر تروجانهای بانکی کمی متفاوت است چرا که سایر تروجانها معمولاً مولفههای خود را مستقیماً درون فرآیندهای مرورگر تزریق میکنند و توابع شبکه را برای رهگیری ترافیک وب به دام میاندازند. به هر حال Trojan.Grolker بیشتر شبیه به یک تروجان بازی برخط است تا یک تروجان بانکی!
چنانچه گفته شد سیمنتک این تروجان را Trojan.Grolker نامیده است؛ از این رو کارشناسان توصیه میکنند که کاربران هر چه سریعتر ضدبدافزار خود را بهروزرسانی کنند.