مایکروسافت از کمپین بدافزاری Windows Clipper با کرم USB و سرور C2 مبتنی بر Tor پرده برداشت
مایکروسافت یک بدافزار جدید را معرفی کرده که از USB و فایلهای مخرب LNK برای سرقت ارزهای دیجیتال استفاده میکند. این بدافزار با کنترل کلیپبورد و استفاده از Tor اطلاعات کاربران را سرقت و دستکاری میکند.
سایبرنامه
@cybernameh

مایکروسافت جزئیات یک کمپین بدافزاری پیشرفته با نام CryptoBandits را منتشر کرده است که از فوریه ۲۰۲۶ کاربران ویندوز را هدف قرار داده و از نوعی بدافزار «Clipper» برای سرقت اطلاعات حساس استفاده میکند. این حمله با بهرهگیری از فایلهای USB، میانبرهای مخرب (LNK) و شبکه ناشناس Tor، توانسته سطح بالایی از پنهانسازی و انتشار خودکار را پیادهسازی کند.
بدافزار Clipper چیست؟ بدافزارهای Clipper نوعی از بدافزارها هستند که بهصورت مخفیانه محتوای کلیپبورد سیستم را مانیتور میکنند. هدف اصلی آنها سرقت اطلاعات حساس بهویژه در حوزه ارزهای دیجیتال است.
این بدافزارها با جایگزینی آدرسهای کیف پول کپیشده، تراکنش کاربران را به سمت آدرسهای مهاجم هدایت میکنند.
روش انتشار و آلودگی در این کمپین، مهاجمان از فایلهای مخرب Windows Shortcut (LNK) در حافظههای USB برای انتشار بدافزار استفاده میکنند.
فرآیند آلودگی بهصورت زیر است: کاربر یک فایل LNK مخرب را از USB اجرا میکند. یک ماژول کرم (Worm) فعال میشود. سیستم بررسی میشود تا از عدم آلودگی قبلی اطمینان حاصل شود. در صورت پاک بودن سیستم، Payload اصلی از سرور راه دور دانلود میشود. بدافزار Clipper روی سیستم نصب و فعال میشود. تکنیکهای انتشار از طریق USB
بدافزار، حافظه USB را اسکن کرده و فایلهای رایج مانند: DOC XLSX PDF
را شناسایی میکند. سپس: فایلهای اصلی را مخفی میکند فایلهای میانبر (LNK) جعلی با همان نام ایجاد میکند این فایلها به اجرای بدافزار اشاره دارند
در نتیجه، کاربر با باز کردن یک فایل ظاهراً عادی، بدافزار را اجرا میکند. قابلیتها و رفتارهای مخرب این بدافزار دارای قابلیتهای پیشرفتهای است، از جمله:
رهگیری مداوم کلیپبورد (هر ۵۰۰ میلیثانیه) سرقت Seed Phrase و Private Key ارزهای دیجیتال جایگزینی آدرس کیف پولها با آدرس مهاجم ثبت اسکرینشات از سیستم قربانی ارسال دادهها از طریق شبکه Tor زیرساخت فرماندهی و کنترل (C2)
برخلاف بسیاری از بدافزارهای سنتی، این کمپین: از سرورهای مبتنی بر IP مستقیم استفاده نمیکند یک نسخه قابل حمل از Tor را اجرا میکند ارتباطات را از طریق پروکسی SOCKS5 محلی عبور میدهد
این روش باعث افزایش سطح ناشناسسازی و دشواری در ردیابی مهاجمان میشود.
ماندگاری و فرار از شناسایی ماژولهای این بدافزار برای پایداری در سیستم از Scheduled Tasks ویندوز استفاده میکنند.
همچنین: از WScript و ActiveXObject برای اجرای دستورات سیستم استفاده میشود در صورت شناسایی اجرای Task Manager، فعالیت بدافزار متوقف میشود قابلیت اجرای کد از راه دور در صورت دریافت دستور از سرور C2 وجود دارد هشدارهای امنیتی مایکروسافت
مایکروسافت توصیه کرده است سازمانها به جای تکیه بر امضاهای سنتی، رفتار سیستم را برای شناسایی تهدیدها بررسی کنند.
اقدامات پیشنهادی شامل: شناسایی فعالیتهای مشکوک PowerShell و اسکرینشاتگیری محدودسازی اجرای wscript.exe و cscript.exe کنترل اجرای ابزارهایی مانند cmd.exe و curl غیرفعالسازی AutoRun و AutoPlay برای USB جلوگیری از اجرای فایلهای LNK از روی حافظههای قابل حمل پایش رفتار کلیپبورد در سیستمهای مالی و حساس
کمپین CryptoBandits نمونهای از نسل جدید بدافزارهای پیچیده است که با ترکیب:
انتشار از طریق USB فایلهای LNK مخرب شبکه Tor سرقت اطلاعات کلیپبورد و اجرای کد از راه دور
توانسته بهصورت مؤثر دادههای کاربران را هدف قرار دهد.
این حمله نشان میدهد که تهدیدات سایبری مدرن دیگر صرفاً به بدافزارهای ساده محدود نیستند و بهسمت ساختارهای چندلایه و ناشناس حرکت کردهاند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



