ادعای ترویج باج افزار در تلگرام توسط ایران
به گزارش کارگروه حملات سایبری سایبربان، بر اساس ادعای وبگاه «بلیپینگ کامپیوتر» (BleepingComputer)، یک توسعهدهنده ایرانی، باج افزار بلک روتر (BlackRouter) را به عنوان یک بستر «باج افزار به عنوان خدمات» (RaaS) در تلگرام ترویج میدهد. این فرد همچنین در گذشته باج افزار دیگری را نیز به نام بلک هارت (Blackheart) تبلیغ کرده و مواردی مانند «RAT» را نیز ترویج داده است.
بلک روتر اولین بار در می سال 2018 و توسط ترند میکرو (TrendMicro) شناسایی شد. در آن زمان نرمافزار قانونی «AnyDesk» با باج افزار مورد بحث ادغام شده بود. این برنامه، ابزاری برای دسترسی از راه دور به شمار میرود و مهاجم به کمک آن میتوانست کیلاگری (keyloggers) را روی رایانه قربانی قرار دهد. کیلاگر همهی اطلاعات ورودی از سوی کاربر را ثبت و برای هکر ارسال میکرد.
نسخهی جدید بلک روتر را یک کارشناس امنیت به نام پترویک (Petrovic) شناسایی کرده و دادههای خود را در اوایل ژانویه 2019 در توییتر به اشتراک گذاشت. پس از آن گروه «MalwareHunterTeam» به بررسی باج افزار پرداخت و اعلام کرد تنها تفاوت آن با نسخهی قبل، بهبود رابط گرافیکی و اضافه شدن یک زمانسنج به آن بود.
بلافاصله پس از شناسایی بلک روتر، کارشناس امنیتی دیگر با اسم مستعار «سایه» (A Shadow) به بلیپینگ کامپیوتر گزارش داد که بدافزار موردبحث در قالب یک باج افزار به عنوان خدمات، در حال ترویج است. این کار توسط توسعهدهندهای ایرانی و در یک کانال هکری موجود در تلگرام صورت میگیرد.
در پست منتشر شده در تلگرام آماده هست به ازای هر قربانی که باج درخواستی را پرداخت کند، 80 درصد به ترویجدهنده و 20 درصد به سازندهی آن خواهد رسید.
به علاوه ادعا میشود هکر مذکور تروجان کنترل از راه دوری را به نام بلک رات (BlackRat) ترویج میدهد که دارای ویژگیهایی مانند رمزنگاری ارتباطات، تبدیل یک قطعه اسکریپت یا شل کد دلخواه به فایل اجرایی ویندوز به منظور جلوگیری از شناسایی شدن، اندازه کوچک، پلاگینهای گوناگون، قابلیت فعالسازی پروتکل دسترسی از راه دور (RDP)، پیکربندی ماینر، سرقت کیف پول ارز دیجیتالی، کیلاگر، سرقت رمز عبور و چندین خصیصه دیگر است.
با وجود این به نظر نمیرسد باج افزار بلک روتر به شکل گستردهای منتشر شده باشد؛ زیرا از تاریخ 31 دسامبر تاکنون تنها یک کد شناسایی برای ترویج آن ثبت شده است. این بدافزار از طریق روشهایی مانند هک کردن خدمات دسترسی از راه دور دسکتاپ، کِرَکهای جعلی یا دانلود از وبگاههای نامعتبر توزیع میشوند.