[[{"content_id":438150,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"باج‎افزار Cerber با ویژگی اسکریپتی جدید","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"یک کمپین رایانامه&zwnj;ای که به توزیع باج&zwnj;افزار رمزنگار Cerber کمک می&lrm;کرد، توسط محققان امنیتی Forcepoint ردیابی شد.\r\n\r\n\r\n\r\nبه گزارش واحد متخصصین سایبربان؛ استفاده از پرونده&lrm;های اسکریپت&lrm;&nbsp;ویندوز (WSF) ها این عملیات را از نمونه&zwnj;های قبلی متفاوت می&zwnj;کند.\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n&nbsp;(WSF) ها با&nbsp;wscript.exe&nbsp;ویندوز قابل&zwnj;اجرا هستند و از هر موتور اسکریپت نویسی در یک پرونده به دست می&zwnj;آید. پس از اجرای موفق پرونده، باج&lrm;افزارcerber&nbsp;روی سامانه&zwnj;ی قربانی بارگیری خواهد شد.\r\n\r\nطبق پستی در وبلاگ&nbsp;sensecy، باج&zwnj;افزار&nbsp;cerber&nbsp;که به&zwnj;عنوان یک باج&zwnj;افزار به&zwnj;عنوان سرویس (RaaS) شناخته می&zwnj;شود توسط یک گروه زیرزمینی روسی توزیع&zwnj;شده است. نیکولاس گرینین، محقق امنیتی&nbsp;ForcePoint&nbsp;در وبلاگش گفت که این باج&lrm;افزار قبلاً با استفاده از کیت&zwnj;های بهره&lrm;برداری یا با استفاده از رایانامه&zwnj;ها و پرونده&lrm;های متنی فعال&zwnj;شده با ماکرو، توزیع می&zwnj;شدند؛ اما این اولین بار است که از&nbsp;WSF&nbsp;ها برای چنین هدفی (توزیع باج&lrm;افزار) استفاده&zwnj;شده است.\r\n\r\nمهاجمان، قربانیان را تشویق به بارگیری بدافزار از دو روش می&zwnj;کنند. بارگیری یک پرونده ۲ بار-زیپ شده حاوی یک&nbsp;WSF&nbsp;که به رایانامه&zwnj;ای مخرب پیوست شده که یک پیوند لغو اشتراک در پایین رایانامه&zwnj; وجود دارد که به همان پرونده&lrm;ی زیپ پیوند داده&zwnj;شده است.\r\n\r\nعلاوه بر این، به علت استفاده نامعمول از یک پرونده&lrm;ای که دو بار زیپ شده و حاوی&nbsp;WSF&nbsp;است، با استفاده از محتوای به&zwnj;ظاهر واقعی واصلی و یک پیوند لغو اشتراک، ممکن است باج&lrm;افزار بتواند راه&lrm;حل&zwnj;های امنیتی کشف کننده باج&lrm;افزار را دور بزند.\r\n\r\n&nbsp;Cerber&nbsp;توانایی رمزنگاری بدون برقراری ارتباط با کارگزارهای&nbsp;C&amp;C&nbsp;را دارد، اما گرینین می&zwnj;گوید که&nbsp;Forcepoint&nbsp;ضعفی در اجرای رمزنگاری توسط این باج&lrm;افزار پیداکرده است که با استفاده از آن می&zwnj;توان قفل پرونده&lrm;ها را باز کرد.\r\n\r\nگرینین گفت: &laquo;اگرچه تعداد قربانیان این باج&lrm;افزار اندک است، اما در حال حاضر عمده&zwnj;ی آن&zwnj;ها در انگلستان هستند و با گذر زمان احتمالاً تعداد قربانیان نیز افزایش می&zwnj;یابد&raquo;.\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nمنبع:&nbsp;\r\n\r\n\r\nnews.asis.io","content_html":"<h1>یک کمپین رایانامه‌ای که به توزیع باج‌افزار رمزنگار Cerber کمک می‎کرد، توسط محققان امنیتی Forcepoint ردیابی شد.<\/h1>\n\n<div class=\"field field-name-field-news-img field-type-image field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\"><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">به گزارش واحد متخصصین سایبربان؛ استفاده از پرونده<\/span><span dir=\"ltr\" style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">‎<\/span><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">های اسکریپت<\/span><span dir=\"ltr\" style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">‎<\/span><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\"> ویندوز (<\/span><span dir=\"ltr\" style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">WSF<\/span><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">) ها این عملیات را از نمونه‌های قبلی متفاوت می‌کند.<\/span><\/div>\n<\/div>\n<\/div>\n\n<div class=\"body-news\" style=\"border:0px;font-size:18px;margin:44px 0px 0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;text-align:justify;line-height:1.5em;float:none;clear:both;color:rgb(51,51,51);background-color:rgb(255,255,255);\">\n<div class=\"field field-name-body field-type-text-with-summary field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">\n<p dir=\"rtl\"> (<span dir=\"ltr\">WSF<\/span>) ها با <span dir=\"ltr\">wscript.exe<\/span> ویندوز قابل‌اجرا هستند و از هر موتور اسکریپت نویسی در یک پرونده به دست می‌آید. پس از اجرای موفق پرونده، باج<span dir=\"ltr\">‎<\/span>افزار<span dir=\"ltr\">cerber<\/span> روی سامانه‌ی قربانی بارگیری خواهد شد.<\/p>\n\n<p dir=\"rtl\">طبق پستی در وبلاگ <span dir=\"ltr\">sensecy<\/span>، باج‌افزار <span dir=\"ltr\">cerber<\/span> که به‌عنوان یک باج‌افزار به‌عنوان سرویس (<span dir=\"ltr\">RaaS<\/span>) شناخته می‌شود توسط یک گروه زیرزمینی روسی توزیع‌شده است. نیکولاس گرینین، محقق امنیتی <span dir=\"ltr\">ForcePoint<\/span> در وبلاگش گفت که این باج<span dir=\"ltr\">‎<\/span>افزار قبلاً با استفاده از کیت‌های بهره<span dir=\"ltr\">‎<\/span>برداری یا با استفاده از رایانامه‌ها و پرونده<span dir=\"ltr\">‎<\/span>های متنی فعال‌شده با ماکرو، توزیع می‌شدند؛ اما این اولین بار است که از <span dir=\"ltr\">WSF<\/span> ها برای چنین هدفی (توزیع باج<span dir=\"ltr\">‎<\/span>افزار) استفاده‌شده است.<\/p>\n\n<p dir=\"rtl\">مهاجمان، قربانیان را تشویق به بارگیری بدافزار از دو روش می‌کنند. بارگیری یک پرونده ۲ بار-زیپ شده حاوی یک <span dir=\"ltr\">WSF<\/span> که به رایانامه‌ای مخرب پیوست شده که یک پیوند لغو اشتراک در پایین رایانامه‌ وجود دارد که به همان پرونده<span dir=\"ltr\">‎<\/span>ی زیپ پیوند داده‌شده است.<\/p>\n\n<p dir=\"rtl\">علاوه بر این، به علت استفاده نامعمول از یک پرونده<span dir=\"ltr\">‎<\/span>ای که دو بار زیپ شده و حاوی <span dir=\"ltr\">WSF<\/span> است، با استفاده از محتوای به‌ظاهر واقعی واصلی و یک پیوند لغو اشتراک، ممکن است باج<span dir=\"ltr\">‎<\/span>افزار بتواند راه<span dir=\"ltr\">‎<\/span>حل‌های امنیتی کشف کننده باج<span dir=\"ltr\">‎<\/span>افزار را دور بزند.<\/p>\n\n<p dir=\"rtl\"> <span dir=\"ltr\">Cerber<\/span> توانایی رمزنگاری بدون برقراری ارتباط با کارگزارهای <span dir=\"ltr\">C<\/span>&amp;<span dir=\"ltr\">C<\/span> را دارد، اما گرینین می‌گوید که <span dir=\"ltr\">Forcepoint<\/span> ضعفی در اجرای رمزنگاری توسط این باج<span dir=\"ltr\">‎<\/span>افزار پیداکرده است که با استفاده از آن می‌توان قفل پرونده<span dir=\"ltr\">‎<\/span>ها را باز کرد.<\/p>\n\n<p dir=\"rtl\">گرینین گفت: «اگرچه تعداد قربانیان این باج<span dir=\"ltr\">‎<\/span>افزار اندک است، اما در حال حاضر عمده‌ی آن‌ها در انگلستان هستند و با گذر زمان احتمالاً تعداد قربانیان نیز افزایش می‌یابد».<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n<div class=\"resours\" style=\"border:0px;font-size:16px;margin:0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;color:rgb(51,51,51);line-height:27.2px;text-align:justify;background-color:rgb(255,255,255);\">\n<div class=\"field field-name-field-resourse field-type-text field-label-inline clearfix\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-label\" style=\"border:0px;margin:0px;padding:0px;font-weight:bold;float:right;\">منبع: <\/div>\n\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;float:right;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">news.asis.io<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-05-28 09:35:54","content_date_event":"2016-05-28 09:35:54","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-05-28 09:38:13","content_date_register":"2016-05-28 09:38:13","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201605\/41984_1886939142_150_113.webp","300":".\/cache\/184\/attach\/201605\/41984_1886939142_300_225.webp","400":".\/cache\/184\/attach\/201605\/41984_1886939142_320_240.webp","600":".\/cache\/184\/attach\/201605\/41984_1886939142_320_240.webp","900":".\/cache\/184\/attach\/201605\/41984_1886939142_320_240.webp","1200":".\/cache\/184\/attach\/201605\/41984_1886939142_320_240.webp"},"ext":"jpg","file_media":1,"token":1886939142,"files":{"original":{"url":".\/file\/184\/attach\/201605\/41984_1886939142.jpg","width":320,"height":240,"size":0}}}]}]]