اثبات ارتباط Regin با پنجچشم
محققان امنیتی ارتباط معناداری میان بدافزار Regin و QWERTY را شناسایی کردند. کدمنبع بدافزار Regin بسیار شبیه به کد استفادهشده در بدافزار QWERTY است که توسط پنجچشم استفاده میشود.
بدافزار Regin یکی از خطرناکترین بدافزارهای شناختهشده تاکنون است که بهمنظور خارج کردن دادههای حساس از سازمانهای دولتی، بانکها، مخابرات و مؤسسات تحقیقاتی استفادهشده است.
مستندات منتشرشده ماه گذشته اسنودن، شامل بررسی بدافزاری با کد WARRIORPRIDE میشود که دارای ماژول QWERTY است. QWERTY یک کیلاگر است. بدین ترتیب WARRIORPRIDE با کمک از این ماژول، تمام رفتارهای کاربر و هر کلیدی را که فشار میدهد، ثبت میکند.
با بررسی QWERTY مشخص شد، این بدافزار شامل فایلهای باینری 20120.dll، 20121.dll و 20123.sys میشود. با بررسیهای بیشتر مشخص شد، فایل 20123.sys شبیه پلاگین 50251 استفادهشده در بدافزار Regin است. همچنین بسیاری از بخشهای بدافزار QWERTY از کتابخانه Regin استفاده میکند و مشترک هستند.
ازآنجاکه بدافزار Regin بسیار پیچیده است و برای استفاده از ماژولهای آن باید به کدمنبع آن دسترسی داشت، محققان امنیتی نتیجه گرفتهاند، یا توسعهدهندگان این دو بدافزار باید یکی باشند یا اینکه با یکدیگر ارتباط داشته باشند.