[[{"content_id":434146,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"کشف باج‌افزار جدید (PowerWare)","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"باج&zwnj;افزار (PowerWare) که بدون هیچ پرونده&zwnj;ای و از طریق عملیات هرزنامه&zwnj;ای پخش می&zwnj;شود.\r\n\r\n\r\n\r\nبه گزارش واحد امنیت سایبربان؛ مجرمان سایبری هرروزه محدوده توانایی&zwnj;های خود را در ویژگی&zwnj;های جدید انواع باج&zwnj;&zwnj;افزارها به نمایش می&zwnj;گذارند.\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nمحققان در شرکت امنیتی بلک&zwnj;کاربن (Black Carbon) شرکتی در ایالت ماساچوست آمریکا به مجله امنیتی&nbsp;Threatpost&nbsp;گفتند که یک باج&zwnj;افزار جدید بانام&nbsp;PowerWare&nbsp;هفته پیش زمانی کشف&zwnj;شده&zwnj; است که شرکتی در زمینه صنعت بهداشت را هدف قرار داده بود.\r\n\r\nآنچه&nbsp;PowerWare&nbsp;را از دیگر بدافزارهای رمزنگاری جدا کرده است این است که این بد&zwnj;افزار هیچ پرونده&zwnj;ای ندارد و این شیوه&zwnj;ای است که خانواده&zwnj;های دیگر بدافزارهای قرار داده&zwnj;شده در کیت&zwnj;های سوء&zwnj;استفاده از آسیب&zwnj;پذیری&zwnj; مانند&nbsp;Anglar&nbsp;به&zwnj;کاربرده&zwnj;اند.\r\n\r\nبرای مثال شرکت&nbsp;Palo Alto&nbsp;دو هفته&zwnj;ی پیش از وجود خانواده بدافزاری به نام&nbsp;PowerSniff&nbsp;پرده برداشت که رفتاری مشابه بدافزار&nbsp;PowerWare&nbsp;داشت. ازجمله این رفتارها می&zwnj;توان آلوده کردن بدون نیاز به پرونده را نام برد.\r\nاین بدافزار از طریق عملیات هرزنامه&zwnj;&zwnj;ای پخش می&zwnj;شود. در این فرآیند رایانامه&zwnj;ی مذکور یک پرونده&zwnj;ی پیوست مایکروسافت ورد دارد که وانمود می&zwnj;کند یک صورت&zwnj;حساب تجاری است. برای انتقال صحیح پیوست ورد، قربانی وسوسه می&zwnj;شود تا ماکروها را فعال کند.&nbsp; هنگامی&zwnj;که ماکروها فعال شدند،&nbsp;cmd.exe&nbsp;و سپس از طریق آن&nbsp;PowerShell&nbsp;را که قالبی برای مدیریت دستورات در پوسته&zwnj;&zwnj;ی فرمان برای ویندوز است باز می&zwnj;کند تا کدی مخرب را بارگیری کند. ریکو والدز محقق ارشد در شرکت بلک کربن می&zwnj;گوید: &laquo;استفاده از&nbsp;PowerShell&nbsp;از نوشتن پرونده&zwnj;ها به دیسک جلوگیری کرده و به بدافزار اجازه می&zwnj;دهد با فعالیتی مجاز روی کامپیوتر هماهنگ شود.&raquo;\r\nوالدز اضافه می&zwnj;کند: &laquo;ماکروها&nbsp;PowerShell&nbsp;را راه&zwnj;اندازی و کد باج&zwnj;افزار را به کار می&zwnj;گیرد. بسیاری از بدافزارها از طریق ماکروها در پرونده&zwnj;های ورد (word) توزیع می&zwnj;یابند. اکثر مواقع این بدافزارها پرونده&zwnj;های دودویی بیشتری را بارگیری می&zwnj;کنند تا فعالیت&zwnj;های مخرب بیشتری انجام دهند (مانند درهای پشتی و غیره). ماکرو نمی&zwnj;تواند این نظام&zwnj;های دودویی اضافی را از این ببرد و از&nbsp;PowerShell&nbsp;به&zwnj;عنوان اهرمی برای کارهای مخرب استفاده می&zwnj;کند.&raquo;\r\nدر عمل&nbsp;PowerWare&nbsp;به&zwnj;محض این&zwnj;که به یک ماشین راه می&zwnj;یابد از&nbsp;PowerShell&nbsp;برای رمزگذاری فایل&zwnj;های ذخیره&zwnj;شده&zwnj;ای روی دستگاه استفاده می&zwnj;کند.\r\n\r\nبرنامه&zwnj;ای که درواقع همه پرونده&zwnj;ها را رمزگذاری می&zwnj;کند&nbsp;PowerShell&nbsp;است. یک اسکریپت بارگیری شده و به&nbsp;PowerShell&nbsp;داده می&zwnj;شود؛ یعنی هیچ بدافزار قدیمی و هیچ پرونده&zwnj;ی اجرایی موردنیاز نیست و تنها چیزی که لازم است یک سند به شکل ورد (متن) است.\r\n\r\nپرونده&zwnj;های شخص قربانی رمزگذاری می&zwnj;شوند و مهاجم به ازای پرداخت ۵۰۰ دلار کلید پرونده&zwnj;ها را به قربانی می&zwnj;دهد، اگرچه دو هفته پس از آلودگی این مبلغ به ۱۰۰۰ دلار افزایش&zwnj;یافته است.\r\n\r\n&nbsp;استفاده از ماکروها برای شروع بارگیری باج&zwnj;افزار تنها به باج&zwnj;افزار&nbsp;PowerWare&nbsp;اختصاص ندارد. برای مثال&nbsp;باج&zwnj;افزار&nbsp;Locky&nbsp;که در حال حاضر بیمارستان&zwnj;های هالیوود و کنتاکی را آلوده کرده است از روش&zwnj;های مشابهی برای انتقال&nbsp; استفاده کرده و بر اساس هرزنامه&zwnj;های دارای اسناد ورد کار می&zwnj;کند که از ماکروها برای بارگیری بدافزار استفاده می&zwnj;کند؛ اما&nbsp;بدافزار&nbsp;Locky&nbsp;از ماکروها برای بارگیری پرونده&zwnj;ها به ماشین قربانی استفاده می&zwnj;کند، کاری که&nbsp;PowerWare&nbsp;از آن اجتناب می&zwnj;کند.\r\n\r\nاستفاده از ماکروها در جهت نصب بدافزارها در شش ماه گذشته افزایش بیشتری داشته&zwnj; است، نه&zwnj;تنها در زمینه باج&zwnj;افزارها بلکه در مورد بدافزارهای بانکی همچون&nbsp;Dridex&nbsp;البته ماکروها به&zwnj;طور پیش&zwnj;فرض توسط ماشین&zwnj;های ویندوزی غیرفعال شده&zwnj;اند.\r\n\r\nوالدز گفت: &laquo;این حمله برای این طراحی&zwnj;شده است که با مهندسی اجتماعی کاربر را مجاب به فعال&zwnj;سازی ماکروها کند. اسناد ورد و صفحات اکسل بسیاری حاوی ماکرو هستند بنابراین بسته به محیط مورد هدف و مهارت کاربر، این کار غیرمعمول نیست.&raquo;\r\n\r\nدر مورد&nbsp;PowerSniff&nbsp;که توسط&nbsp;Palo Alto&nbsp;کشف&zwnj;شده است، نیز از ماکروهایی برای راه&zwnj;اندازی نمونه&nbsp;PowerShell&nbsp;استفاده می&zwnj;کند تا بدین ترتیب کد پوسته&zwnj;ای بارگیری شود که بدافزار&nbsp;Ursnif&nbsp;را مستقیماً بر روی حافظه نصب کند.\r\n\r\n&nbsp;هردو شرکت مذکور شاخص&zwnj;هایی برای آلوده شدن با خانواده بدافزارهای کشف&zwnj;شده منتشر کرده&zwnj;اند.","content_html":"<h1>باج‌افزار (PowerWare) که بدون هیچ پرونده‌ای و از طریق عملیات هرزنامه‌ای پخش می‌شود.<\/h1>\n\n<div class=\"field field-name-field-news-img field-type-image field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\"><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">به گزارش واحد امنیت سایبربان؛ مجرمان سایبری هرروزه محدوده توانایی‌های خود را در ویژگی‌های جدید انواع باج‌‌افزارها به نمایش می‌گذارند.<\/span><\/div>\n<\/div>\n<\/div>\n\n<div class=\"body-news\" style=\"border:0px;font-size:18px;margin:44px 0px 0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;text-align:justify;line-height:1.5em;float:none;clear:both;color:rgb(51,51,51);background-color:rgb(255,255,255);\">\n<div class=\"field field-name-body field-type-text-with-summary field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">\n<p dir=\"rtl\">محققان در شرکت امنیتی بلک‌کاربن (<span dir=\"ltr\">Black Carbon<\/span>) شرکتی در ایالت ماساچوست آمریکا به مجله امنیتی <span dir=\"ltr\">Threatpost<\/span> گفتند که یک باج‌افزار جدید بانام <span dir=\"ltr\">PowerWare<\/span> هفته پیش زمانی کشف‌شده‌ است که شرکتی در زمینه صنعت بهداشت را هدف قرار داده بود.<\/p>\n\n<p dir=\"rtl\">آنچه <span dir=\"ltr\">PowerWare<\/span> را از دیگر بدافزارهای رمزنگاری جدا کرده است این است که این بد‌افزار هیچ پرونده‌ای ندارد و این شیوه‌ای است که خانواده‌های دیگر بدافزارهای قرار داده‌شده در کیت‌های سوء‌استفاده از آسیب‌پذیری‌ مانند <span dir=\"ltr\">Anglar<\/span> به‌کاربرده‌اند.<\/p>\n\n<p dir=\"rtl\">برای مثال شرکت <span dir=\"ltr\">Palo Alto<\/span> دو هفته‌ی پیش از وجود خانواده بدافزاری به نام <span dir=\"ltr\">PowerSniff<\/span> پرده برداشت که رفتاری مشابه بدافزار <span dir=\"ltr\">PowerWare<\/span> داشت. ازجمله این رفتارها می‌توان آلوده کردن بدون نیاز به پرونده را نام برد.<br \/>\nاین بدافزار از طریق عملیات هرزنامه‌‌ای پخش می‌شود. در این فرآیند رایانامه‌ی مذکور یک پرونده‌ی پیوست مایکروسافت ورد دارد که وانمود می‌کند یک صورت‌حساب تجاری است. برای انتقال صحیح پیوست ورد، قربانی وسوسه می‌شود تا ماکروها را فعال کند.  هنگامی‌که ماکروها فعال شدند، <span dir=\"ltr\">cmd.exe<\/span> و سپس از طریق آن <span dir=\"ltr\">PowerShell<\/span> را که قالبی برای مدیریت دستورات در پوسته‌‌ی فرمان برای ویندوز است باز می‌کند تا کدی مخرب را بارگیری کند. ریکو والدز محقق ارشد در شرکت بلک کربن می‌گوید: «استفاده از <span dir=\"ltr\">PowerShell<\/span> از نوشتن پرونده‌ها به دیسک جلوگیری کرده و به بدافزار اجازه می‌دهد با فعالیتی مجاز روی کامپیوتر هماهنگ شود.»<br \/>\nوالدز اضافه می‌کند: «ماکروها <span dir=\"ltr\">PowerShell<\/span> را راه‌اندازی و کد باج‌افزار را به کار می‌گیرد. بسیاری از بدافزارها از طریق ماکروها در پرونده‌های ورد (<span dir=\"ltr\">word<\/span>) توزیع می‌یابند. اکثر مواقع این بدافزارها پرونده‌های دودویی بیشتری را بارگیری می‌کنند تا فعالیت‌های مخرب بیشتری انجام دهند (مانند درهای پشتی و غیره). ماکرو نمی‌تواند این نظام‌های دودویی اضافی را از این ببرد و از <span dir=\"ltr\">PowerShell<\/span> به‌عنوان اهرمی برای کارهای مخرب استفاده می‌کند.»<br \/>\nدر عمل <span dir=\"ltr\">PowerWare<\/span> به‌محض این‌که به یک ماشین راه می‌یابد از <span dir=\"ltr\">PowerShell<\/span> برای رمزگذاری فایل‌های ذخیره‌شده‌ای روی دستگاه استفاده می‌کند.<\/p>\n\n<p dir=\"rtl\">برنامه‌ای که درواقع همه پرونده‌ها را رمزگذاری می‌کند <span dir=\"ltr\">PowerShell<\/span> است. یک اسکریپت بارگیری شده و به <span dir=\"ltr\">PowerShell<\/span> داده می‌شود؛ یعنی هیچ بدافزار قدیمی و هیچ پرونده‌ی اجرایی موردنیاز نیست و تنها چیزی که لازم است یک سند به شکل ورد (متن) است.<\/p>\n\n<p dir=\"rtl\">پرونده‌های شخص قربانی رمزگذاری می‌شوند و مهاجم به ازای پرداخت ۵۰۰ دلار کلید پرونده‌ها را به قربانی می‌دهد، اگرچه دو هفته پس از آلودگی این مبلغ به ۱۰۰۰ دلار افزایش‌یافته است.<\/p>\n\n<p dir=\"rtl\"> استفاده از ماکروها برای شروع بارگیری باج‌افزار تنها به باج‌افزار <span dir=\"ltr\">PowerWare<\/span> اختصاص ندارد. برای مثال <a href=\"http:\/\/www.cyberbannews.com\/باج‌افزار-«locky»-عامل-وضعیت-اضطراری-در-آمریکا\" style=\"color:rgb(66,139,202);text-decoration:none;border:0px;margin:0px;padding:0px;background:transparent;\" target=\"_blank\" rel=\"nofollow\">باج‌افزار <span dir=\"ltr\">Locky<\/span><\/a> که در حال حاضر بیمارستان‌های هالیوود و کنتاکی را آلوده کرده است از روش‌های مشابهی برای انتقال  استفاده کرده و بر اساس هرزنامه‌های دارای اسناد ورد کار می‌کند که از ماکروها برای بارگیری بدافزار استفاده می‌کند؛ اما <a href=\"http:\/\/www.cyberbannews.com\/باج‌افزار-«locky»-عامل-وضعیت-اضطراری-در-آمریکا\" style=\"color:rgb(66,139,202);text-decoration:none;border:0px;margin:0px;padding:0px;background:transparent;\" target=\"_blank\" rel=\"nofollow\">بدافزار <span dir=\"ltr\">Locky<\/span><\/a> از ماکروها برای بارگیری پرونده‌ها به ماشین قربانی استفاده می‌کند، کاری که <span dir=\"ltr\">PowerWare<\/span> از آن اجتناب می‌کند.<\/p>\n\n<p dir=\"rtl\">استفاده از ماکروها در جهت نصب بدافزارها در شش ماه گذشته افزایش بیشتری داشته‌ است، نه‌تنها در زمینه باج‌افزارها بلکه در مورد بدافزارهای بانکی همچون <span dir=\"ltr\">Dridex<\/span> البته ماکروها به‌طور پیش‌فرض توسط ماشین‌های ویندوزی غیرفعال شده‌اند.<\/p>\n\n<p dir=\"rtl\">والدز گفت: «این حمله برای این طراحی‌شده است که با مهندسی اجتماعی کاربر را مجاب به فعال‌سازی ماکروها کند. اسناد ورد و صفحات اکسل بسیاری حاوی ماکرو هستند بنابراین بسته به محیط مورد هدف و مهارت کاربر، این کار غیرمعمول نیست.»<\/p>\n\n<p dir=\"rtl\">در مورد <span dir=\"ltr\">PowerSniff<\/span> که توسط <span dir=\"ltr\">Palo Alto<\/span> کشف‌شده است، نیز از ماکروهایی برای راه‌اندازی نمونه <span dir=\"ltr\">PowerShell<\/span> استفاده می‌کند تا بدین ترتیب کد پوسته‌ای بارگیری شود که بدافزار <span dir=\"ltr\">Ursnif<\/span> را مستقیماً بر روی حافظه نصب کند.<\/p>\n\n<p> <span dir=\"rtl\">هردو شرکت مذکور شاخص‌هایی برای آلوده شدن با خانواده بدافزارهای کشف‌شده منتشر کرده‌اند.<\/span><\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-04-02 14:43:50","content_date_event":"2016-04-02 14:43:50","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-04-02 14:44:34","content_date_register":"2016-04-02 14:44:34","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201604\/33832_1497236436_150_104.webp","300":".\/cache\/184\/attach\/201604\/33832_1497236436_260_180.webp","400":".\/cache\/184\/attach\/201604\/33832_1497236436_260_180.webp","600":".\/cache\/184\/attach\/201604\/33832_1497236436_260_180.webp","900":".\/cache\/184\/attach\/201604\/33832_1497236436_260_180.webp","1200":".\/cache\/184\/attach\/201604\/33832_1497236436_260_180.webp"},"ext":"png","file_media":1,"token":1497236436,"files":{"original":{"url":".\/file\/184\/attach\/201604\/33832_1497236436.png","width":260,"height":180,"size":0}}}]}]]