The Record ClickFix campaign in Ukraine compromises over 100 websites to spread Lunex malware

کارزار ClickFix با نفوذ به بیش از 100 وب‌سایت، بدافزار Lunex را توزیع کرد

به‌گفته گزارشی جدید، هکرها بیش از 100 وب‌سایت را به‌خطر انداختند تا کاربران اوکراینی را با بدافزار سرقت اطلاعات آلوده کنند.

تیم پاسخ‌گویی به رخدادهای رایانه‌ای اوکراین، CERT-UA، اعلام کرد این کارزار که در سپتامبر کشف شد، شامل تزریق کد مخرب در وب‌سایت‌های معتبر بود. بازدیدکنندگان این وب‌سایت‌ها با صفحه تأیید جعلی Cloudflare روبه‌رو می‌شدند که از آنان می‌خواست برای اثبات انسان بودن، یک دستور را در PowerShell؛ ابزار خط فرمان Windows، کپی و اجرا کنند.

در عمل، پیروی از این دستورها موجب دانلود و نصب Lunex Stealer می‌شد؛ بدافزاری که می‌تواند گذرواژه‌ها، توکن‌های احراز هویت و داده‌های کیف پول رمزارز را سرقت کند و نیز دسترسی از راه دور به رایانه‌های آلوده در اختیار مهاجمان بگذارد.

این شیوه که از قربانی بی‌خبر می‌خواهد دستورهای مخرب را کپی و اجرا کند و با نام ClickFix شناخته می‌شود، به روشی هرچه رایج‌تر برای فریب کاربران و آلوده‌سازی دستگاه خودشان تبدیل شده است.

CERT-UA قربانیان این کارزار یا تعداد رایانه‌های آلوده را مشخص نکرد. بااین‌حال، در میان وب‌سایت‌های به‌خطر افتاده، یک فروشگاه آنلاین و وب‌سایتی که برگه‌های رنگ‌آمیزی برای کودکان ارائه می‌داد نیز وجود داشت.

در برخی موارد، Lunex یک افزونه مخرب برای مرورگرهای مبتنی بر Chromium با نام LunarAxe نصب می‌کند که خود را به‌صورت «Microsoft Office Word Editor» جا می‌زند. این افزونه می‌تواند کوکی‌ها، تاریخچه مرور و اعتبارنامه‌های واردشده در وب‌سایت‌ها را سرقت کند. همچنین کنترل گسترده‌ای بر مرورگر قربانی در اختیار مهاجمان می‌گذارد؛ ازجمله دستکاری زبانه‌ها، اجرای JavaScript در صفحات وب، گرفتن اسکرین‌شات و تغییر تنظیمات پروکسی.

در ترکیب با مؤلفه مخرب دیگری به‌نام NaiveMess، افزونه LunarAxe می‌تواند فراتر از مرورگر عمل کند و به سیستم فایل رایانه دسترسی یابد. مهاجمان می‌توانند پوشه‌ها را مرور کنند، فایل‌ها را بخوانند و بازنویسی کنند و برنامه‌ها را روی دستگاه آلوده اجرا کنند.

CERT-UA این عملیات را به گروه هکری شناخته‌شده‌ای نسبت نداده و این فعالیت را با شناسه ⁦UAC-0277⁩ رصد می‌کند.

این یافته‌ها مکمل پژوهشی است که اوایل سپتامبر از سوی شرکت سوئیسی امنیت سایبری Ontinue منتشر شد و فعالیت مشابه Lunex را علیه کاربران اوکراینی‌زبان مستند کرد.

شرکت Ontinue،‏ Lunex را یک پلتفرم نسبتاً جدید «بدافزار به‌عنوان سرویس» توصیف کرد؛ به این معنا که توسعه‌دهندگان آن زیرساخت بدافزار را در اختیار مجرمان دیگر قرار می‌دهند تا در حملات خود از آن استفاده کنند.

پژوهشگران گفتند Lunex توسط یک توسعه‌دهنده یا تیم روس‌زبان ساخته شده و به چندین گرداننده مستقلِ مجرمِ سایبری فروخته می‌شود.

شرکت Ontinue دریافت که Lunex هفت مرورگر مبتنی بر Chromium را هدف قرار می‌دهد؛ از جمله Google Chrome، مرورگر Microsoft Edge، مرورگر Brave، مرورگر Yandex Browser، مرورگر Opera، مرورگر Opera GX و مرورگر Vivaldi. این بدافزار می‌تواند کیف‌پول‌های رمزارز و سایر اطلاعات حساس را سرقت کند.

اجزای مرتبط با مرورگر این بدافزار همچنین می‌توانند دسترسی ماندگار به فایل‌های قربانی فراهم کنند و به مهاجم امکان دهند پوشه‌ها را مرور کند، فایل‌ها را بخواند و بنویسد، داده‌ها را دانلود کند و برنامه‌ها را اجرا کند. به گفته شرکت Ontinue، این دسترسی حتی در صورت حذف فایل اجرایی اصلی Lunex از رایانه نیز می‌تواند برقرار بماند.

پژوهشگران 28 پنل مدیریتی عاملان Lunex را شناسایی کردند که در 13 کشور میزبانی می‌شوند. پنل کنترل این پلتفرم به‌طور پیش‌فرض از زبان روسی استفاده می‌کند و عناصر رابط کاربری متعددی به زبان روسی دارد.

پژوهشگران گفتند این پلتفرم که به نظر می‌رسد هنوز به‌صورت فعال در حال توسعه است، برای سرقت اعتبارنامه و کارزارهای فیشینگ با جعل برندهای قانونی مورد استفاده قرار می‌گیرد.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.