پَکِر بدافزاری به نام دونالد ترامپ!
به گزارش کارگروه حملات سایبری سایبربان؛ یک پَکِر بدافزاری .NET جدید به نام "دونالد ترامپ پکر" شناسایی شده که تروجان های دسترسی راه دور و سرقت کننده اطلاعات متنوعی را انتقال می دهد.
پکر ها (Packer) ها پوسته ی بیرونی برخی اسب های تروجان هستند که هدفشان این است که تشخیص و تحلیل نرم افزار آنتی ویروس و تحلیلگران بدافزار (malware analysts) را با پنهان کردن باری (payload) که دارند سخت تر سازند و به این شکل باعث شوند که اول نرم افزار بارش را خالی کند تا به هدفشان برسند. Packer ها برای اینکه وظایف آنتی ویروس ها را سخت تر کنند، اغلب انواع تکنیک های، anti-debugging (ضد عیب یابی)، (anti-emulation (anti-VM) (ضد رقابت) و مبهم کردن کدها را به کار میبرند. Packer ها معمولاً executable نهایی را کوچکتر می کنند و به همین دلیل نه تنها برای بدافزارها بلکه برای نرم افزارهای قانونی هم استفاده میشوند. آنها چندین هدف دارند که اصلی ترین آن، فشرده کردن executable و حفاظت از برنامه های کاربردی در برابر سرقت نرم افزاری است.
دونالد ترامپ پکر توسط شرکت امنیت سایبری پروف پوینت شناسایی شده است. طبق مشاهدات پروف پوینت از سال 2020، این پکر در کمپین های مختلفی مورد استفاده بازیگران مخرب قرار گرفته است. آن ها با استفاده از این پکر صدها هزار کاربر نهایی در بخش های متعدد را هدف قرار داده اند.
در یکی از کمپین های مورد توجه که هفته ها نیز به طول کشید مهاجمین با استفاده از سایت های جعلی باشگاه فوتبال لیورپول به عنوان حربه، کاربران را به سوی دانلود دونالد ترامپ پکر و نهایتا انتقال بدافزار ایجنت تسلا سوق می دادند. ظاهرا بدافزارهای AsyncRAT و FormBook نیز توسط این پکر، منتشر شده است.
پروف پوینت مدعی است دونالد ترامپ پکر مورد توجه محققین قرار دارد چرا که علاوه بر انتقال پی لودهای تعبیه شده (پکرها)، پی لودهای گرفته شده از سرور کنترل و فرمان را به کاربر منتقل می کند. این پکر در مرحله دوم عملیات، پسوردی معینی را برای رمزگشایی در نظر گرفته که در نمونه های آن، به دونالد ترامپ اشاره دارد. طبق گزارشات، این پسورد در نسخه قبلی پکر، “trump2020” بود اما از شروع آگوست گذشته به “Trump2026” تغییر نام داده است.
همچنان مشخص نیست به چه دلیلی از نام دونالد ترامپ، رئیس جمهور سابق آمریکا در این پکر استفاده شده است.