بدافزار بانکی Spy Banker
به گزارش واحد هک و نفوذ سایبربان؛ نسخه جدید بدافزار بانکی Spy Banker این بار پرتغالی زبانان ساکن کشور برزیل را هدف قرار داده است. قدمت این بدافزار به سال ۲۰۰۹ میلادی باز میگردد. گفتنی است که شبکه اجتماعی فیسبوک و سرورهای ابری گوگل راه را برای این بدافزار و قربانی کردن کاربران نیز هموار ساختهاند.
بر اساس گزارش نمایندگی شرکت امنیتی پاندا در ایران؛ فایل دانلود تروجان بانکی "Spy Banker" این بار روی سرورهای ابری گوگل ذخیره و به کمک شبکه اجتماعی فیسبوک با مجاب کردن کاربران به کلیک بر روی لینکهای کوتاه آلوده، کار خود را آغاز کرده است.
بر اساس این گزارش این نرمافزار مخرب از طریق تکنیکهای مهندسی اجتماعی و فریب کاربران بهویژه در فیسبوک با وعده دریافت کوپنهای تخفیف و دانلود رایگان برنامههای تجاری، آنها را به کلیک کردن بر روی لینکهای قرار داده شده خود دعوت میکنند.
بر اساس گزارش کارشناسان امنیتی zScaler، این لینکهای کوتاه شده توسط سرویس bit.ly به جای اشاره داشتن به لینکهای معتبر به سرور موردنظر مجرمان متصل میشود. این سرور در پلت فرم ابری گوگل قرار دارد و بدافزار دانلودر Spy Banker که نوعی تروجان به حساب میآید را از آنجا دریافت و در سیستم کاربر قربانی نصب میکند.
فایل دانلود با پسوندهای com و exe به سیستم قربانی منتقل میشود. این بدافزار پس از تکمیل عملیات نصب فوراً اقدام به سرقت اطلاعات بانکی کاربران میکند. این فایل آلوده اکثراً با نامهای زیر انتشار پیدا کرده است:
•americanas.com
•americanas.exe
•app.ricardoeletro.com
•atube.com
•baixaki.com
•receitanet.com
•ricardoeletro.com
•setup.exe
•submarino.com
•voucher.americanas.com
•voucher.mercadolivre.com
•voucher.ricardoeletro.com
•walmart.com
•web.whatsapp.com
•whatsapp_setup.exe
•WhatsApp_Setup.exe
بر اساس گزارش Zscaler طی مدت ۲۰ اکتبر تا ۳۰ نوامبر، بیش از ۱۰۳ هزار کلیک از سوی کاربران بر روی یکی از آن لینکهای کوتاه شده مشخص که ۱۰۲ هزار مورد از آنها از طریق شبکه اجتماعی فیسبوک انجام گرفته است. Zscaler از تعدادی از این لینکها و دامنه آنها رونمایی و اشاره داشته که هاستینگ اغلب آنها در گوگل به صورت ابری بوده است.
مطابق آخرین اعلام شرکت گوگل، بسیاری از این لینکها پاکسازی شده و صفحه خطای معروف ۴۰۴ را به هنگام کلیک بر روی لینکهای مخرب نمایش میدهد.
با استناد به این گزارش شمار زیادی از قربانیهای این بدافزار ساکن برزیل بوده و بخش اندکی نیز اهل ایالت متحده آمریکا و کشور پرتغال بودهاند. برخی از قابلیتهای این بدافزار عبارتاند از دستور مسدود کردن VM (ماشین مجازی)، دستورات تزریق، دستورات بروزرسانی، پیگیری نسخه، درگاه ها و ... که توسط این گزارش ارائه شدهاند. در واقع پس از برقراری ارتباط با سرور با اجرای این دستورات سرقت اطلاعات را تحقق میبخشد.
شرکت امنیتی پاندا به تمامی کاربران اینترنت توصیه میکند که موارد ایمنی زیر را رعایت نمایند:
۱-هرگز روی لینکهای ناشناخته در شبکههای اجتماعی کلیک نکنند.
۲-هرگز ایمیلهایی که از سمت افراد ناشناس برایتان ارسال میشود را باز نکنید.
۳-هرگز بر روی لینکهای قرار گرفته در پایین هرزنامهها و ایمیلهای تبلیغاتی کلیک نکنید.
۴-اگر با وارد کردن آدرس وبگاهی به وبگاه دیگری Redirect شدید، آن صفحه را فوراً ببندید.
۵-هرگز پیوست نامههای ناشناس را دانلود و اجرا نکنید.
۶-تمامی ماژولهای امنیتی ضدویروس خود را در حالت فعال نگهدارید.
۷-ضدویروس خود را بهصورت مستمر به روز نگاه دارید.