شناسایی بدافزاری خطرناک علیه پایانههای فروش
مرکز پاسخگویی به رویدادهای رایانهای ایالات متحده (US-CERT) با تحلیل این بدافزار که Backoff نام دارد، اعلام کردند اگرچه این بدافزار از روشها و سازوکارهای جدیدی استفاده نمیکند، اما تهدید جدی به شمار میرود و قابلیتهای فراوانی در سرقت اطلاعات را داراست. Backoff به عنوان یک بدافزار پایانههای فروش را تحت تاثیر قرار داده و در بسیاری از فروشگاههای اروپایی و آمریکایی مشاهده شده است.
به محض اینکه این بدافزار در دستگاه PoS نصب شود، قطعه کد مخربی به فرآیند explorer.exe ویندوز تزریق میشود. این بدافزار توانایی دستکاری حافظه برای جلوگیری از اجرای فرآیندهای جمعآوری دادههای مربوط به کارتهای اعتباری، ضبط کلیدهای فشرده شده در دستگاه قربانی و ارتباط با یک سرور فرماندهی و کنترل (C&C) را دارد.
قطعهکدی که به فرآيند explorer متصل میشود، بر اجرای بدافزار نظارت کرده و در صورتی که بدافزار از حالت اجرا خارج شود، دوباره آن را به اجرا در می آورد. سرور C&C دادههای جمعآوری شده در دستگاههای قربانی را بصورت رمز شده دریافت میکند و میتواند بدافزار را به روز و اجرا کند و همچنین در مواقع لزوم بدافزار را از دستگاه قربانی حذف نماید.
نسخههای مختلفی از این بدافزار کشف شده که کارشناسان امنیتی معتقد هستند برخی عملکردهای بدافزار در نسخههای مختلف متفاوت است و اولین نسخه در اکتبر ۲۰۱۳ کشف شده است. نسخههایی از این بدافزار که در هفت ماه گذشته کشف شدهاند با نامهای net ،backoff ،May ،goo و Last شناخته میشوند. این بدافزار در مسیر APPDATA%\AdobeFlashPlayer\mswinsvc.exe نصب میشود، بنابراین بهتر است این مسیر را بررسی کنید و در صورت مشاهدهی این بدافزار آن را از رایانههای متصل به دستگاههای پایانهی فروش حذف کنید.