[[{"content_id":442442,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"تسخیر هزاران وب‌سایت با هدف انتشار باج‌افزار CryptXXX","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"بنابر ادعای محققین شرکت&nbsp;Sucuri، در دو ماه گذشته هزاران وب&zwnj;سایتِ مبتنی بر سیستم مدیریت محتوای&nbsp;WordPress&nbsp;و&nbsp;Jamoola&nbsp;تسخیر شده&zwnj;اند تا کاربران را به سمت باج&zwnj;افزارCryptXXX&nbsp;هدایت کنند.\r\n\r\nظاهراً این کمپین آلوده&zwnj;سازی از 20 خرداد آغاز شده است. تخمین زده می&zwnj;شود که حداقل دو هزار وب&zwnj;سایت با این هدف آلوده شده&zwnj;اند؛ اما احتمالاً آمار واقعی حدود پنج برابر این مقدار است چرا که تخمین ذکر شده بر اساس اطلاعات جمع&zwnj;آوری شده از طریق اسکنرِ&nbsp;SiteCheckبوده که اطلاعاتی محدود در اختیار دارد.\r\n\r\nمشخصه&zwnj;ی اصلی این حمله آن است که از دامنه&zwnj;های&nbsp;realstatistics[.]info&nbsp;وrealstatistics[.]pro&nbsp;استفاده می&zwnj;کند تا کاربران را به صفحه&zwnj;ی فرودِ[1]&nbsp;مربوط به کیتِ اکسپلویتِ&nbsp;Neutrino&nbsp;هدایت کند.&nbsp;Neutrino&nbsp;که اکنون پیشروترین تهدید در میان کیت&zwnj;های اکسپلویت به حساب می&zwnj;آید، تلاش می&zwnj;کند تا از آسیب&zwnj;پذیری&zwnj;های&nbsp;Flash&nbsp;یا&nbsp;PDF&nbsp;در سیستم&zwnj;های هدف استفاده کرده و باج&zwnj;افزار&nbsp;CryptXXX&nbsp;را نصب نماید.\r\n\r\nچند روز پیش محققین&nbsp;Forcepoint&nbsp;اعلام کردند که دامنه&zwnj;های ذکرشده، به عنوان سیستم&zwnj;های هدایت ترافیک (TDS[2]) در حمله&zwnj;های توزیع&nbsp;Neutrino&nbsp;و&nbsp;RIGاستفاده شده&zwnj;اند. محققین نهایتاً موفق به کشف رابطه&zwnj;ی دامنه&zwnj;ها با&nbsp;Blackhat‑TDS&nbsp;شدند. این نشان می&zwnj;دهد که آن&zwnj;ها تنها کاربران معمولی را به صفحه&zwnj;ی فرود هدایت می&zwnj;کردند، در حالی که برای رنج&zwnj;های&nbsp;IP&nbsp;مربوط به بلک&zwnj;لیست خود، صفحه&zwnj;ای پاک تحویل می&zwnj;دادند (این لیست عمدتاً مربوط به&nbsp;IP&nbsp;مربوط به فروشنده&zwnj;ها، موتورهای جستجو و سرویس&zwnj;های اسکنِ وب می&zwnj;شود).\r\n\r\nبا این حال، محققین&nbsp;Forcepoint&nbsp;مشخص نکرده&zwnj;اند که شدت این حمله و روش تسخیر وب&zwnj;سایت&zwnj;ها چگونه بوده است.&nbsp;Sucuri&nbsp;عنوان کرده که شصت درصد سایت&zwnj;های آلوده از نسخه&zwnj;های قدیمی&nbsp;Wordpress&nbsp;و&nbsp;Jamoola&nbsp;استفاده نموده و هم&zwnj;چنین حمله&zwnj;گران احتمالاً از مؤلفه&zwnj;های آسیب&zwnj;پذیری همچون پلاگین&zwnj;ها و اکستنشن&zwnj;ها استفاده کرده&zwnj;اند. محققین این شرکت معتقدند که استفاده از&nbsp;CMS&nbsp;از رده خارج&zwnj;شده، معمولاً نشان&zwnj;دهنده&zwnj;ی آن است که گردانندگان وب&zwnj;سایت احتمالاً سایر مؤلفه&zwnj;های امنیتی را نیز به&zwnj;روزرسانی نکرده&zwnj;اند.\r\n\r\nبا استفاده از هزاران وب&zwnj;سایت آلوده (که برخی سایت&zwnj;های مرتبط با امنیت همچون&nbsp;PCI Policy Portal&nbsp;را نیز شامل می&zwnj;شود)، حمله&zwnj;گران می&zwnj;توانند ده&zwnj;ها هزار کاربر را همزمان مورد حمله قرار دهند که نهایتاً موجب آلودگی بسیاری از آنها به باج&zwnj;افزار&nbsp;CryptXXX&nbsp;می&zwnj;شود. چند هفته پیش محققین&nbsp;SentinelOne&nbsp;افشاء کردند که گردانندگان&nbsp;CryptXXX&nbsp;در مدت زمان سه هفته&zwnj;ای، مبلغ پنجاه هزار دلار در تنها یک آدرسِ بیت&zwnj;کوین دست یافته&zwnj;اند.\r\n\r\nواضح است که گردانندگان حمله همواره از کیت&zwnj;های اکسپلویت حاوی بیشترین امکانات&zwnj;ترین استفاده می&zwnj;کنند. ماه پیش بلافاصله پس از اینکه&nbsp;Angler&nbsp;(که سال&zwnj;ها بالاترین کیت اکسپلویت بود) از صحنه خارج شد، حمله&zwnj;کنندگان شروع به استفاده از&nbsp;Neutrino&nbsp;کردند.\r\n\r\nCryptXXX&nbsp;اکنون به مهمترینِ باج&zwnj;افزارها تبدیل شده و در دو ماه گذشته چندین آپدیت برای آن ارائه شده است. آخرین آپدیت اعمال&zwnj;شده درCryptXXX&nbsp;عبارت است از\r\n\r\n\r\n\tتغییر متن درخواست باج\r\n\tاستفاده از یک سایت پرداخت جدید به نام&nbsp;Microsoft Decryptor\r\n\r\n\r\n&nbsp;\r\n\r\n\r\n[1]&nbsp;Landig Page\r\n\r\n[2]&nbsp;Traffic Direction Systems\r\n\r\n&nbsp;","content_html":"<h4>بنابر ادعای محققین شرکت Sucuri، در دو ماه گذشته هزاران وب‌سایتِ مبتنی بر سیستم مدیریت محتوای WordPress و Jamoola تسخیر شده‌اند تا کاربران را به سمت باج‌افزارCryptXXX هدایت کنند.<\/h4>\n\n<p dir=\"rtl\">ظاهراً این کمپین آلوده‌سازی از 20 خرداد آغاز شده است. تخمین زده می‌شود که حداقل دو هزار وب‌سایت با این هدف آلوده شده‌اند؛ اما احتمالاً آمار واقعی حدود پنج برابر این مقدار است چرا که تخمین ذکر شده بر اساس اطلاعات جمع‌آوری شده از طریق اسکنرِ SiteCheckبوده که اطلاعاتی محدود در اختیار دارد.<\/p>\n\n<p dir=\"rtl\">مشخصه‌ی اصلی این حمله آن است که از دامنه‌های realstatistics[.]info وrealstatistics[.]pro استفاده می‌کند تا کاربران را به صفحه‌ی فرودِ<a href=\"https:\/\/www.certcc.ir\/web\/guest\/news\/-\/view\/تسخیر-هزاران-وب‌سایت-با-هدف-انتشار-باج‌افزار-CryptXXX\/21186#_ftn1\" title=\"\" rel=\"nofollow\"><sup><sup>[1]<\/sup><\/sup><\/a> مربوط به کیتِ اکسپلویتِ Neutrino هدایت کند. Neutrino که اکنون پیشروترین تهدید در میان کیت‌های اکسپلویت به حساب می‌آید، تلاش می‌کند تا از آسیب‌پذیری‌های Flash یا PDF در سیستم‌های هدف استفاده کرده و باج‌افزار CryptXXX را نصب نماید.<\/p>\n\n<p dir=\"rtl\">چند روز پیش محققین Forcepoint اعلام کردند که دامنه‌های ذکرشده، به عنوان سیستم‌های هدایت ترافیک (TDS<a href=\"https:\/\/www.certcc.ir\/web\/guest\/news\/-\/view\/تسخیر-هزاران-وب‌سایت-با-هدف-انتشار-باج‌افزار-CryptXXX\/21186#_ftn2\" title=\"\" rel=\"nofollow\"><sup><sup>[2]<\/sup><\/sup><\/a>) در حمله‌های توزیع Neutrino و RIGاستفاده شده‌اند. محققین نهایتاً موفق به کشف رابطه‌ی دامنه‌ها با Blackhat‑TDS شدند. این نشان می‌دهد که آن‌ها تنها کاربران معمولی را به صفحه‌ی فرود هدایت می‌کردند، در حالی که برای رنج‌های IP مربوط به بلک‌لیست خود، صفحه‌ای پاک تحویل می‌دادند (این لیست عمدتاً مربوط به IP مربوط به فروشنده‌ها، موتورهای جستجو و سرویس‌های اسکنِ وب می‌شود).<\/p>\n\n<p dir=\"rtl\">با این حال، محققین Forcepoint مشخص نکرده‌اند که شدت این حمله و روش تسخیر وب‌سایت‌ها چگونه بوده است. Sucuri عنوان کرده که شصت درصد سایت‌های آلوده از نسخه‌های قدیمی Wordpress و Jamoola استفاده نموده و هم‌چنین حمله‌گران احتمالاً از مؤلفه‌های آسیب‌پذیری همچون پلاگین‌ها و اکستنشن‌ها استفاده کرده‌اند. محققین این شرکت معتقدند که استفاده از CMS از رده خارج‌شده، معمولاً نشان‌دهنده‌ی آن است که گردانندگان وب‌سایت احتمالاً سایر مؤلفه‌های امنیتی را نیز به‌روزرسانی نکرده‌اند.<\/p>\n\n<p dir=\"rtl\">با استفاده از هزاران وب‌سایت آلوده (که برخی سایت‌های مرتبط با امنیت همچون PCI Policy Portal را نیز شامل می‌شود)، حمله‌گران می‌توانند ده‌ها هزار کاربر را همزمان مورد حمله قرار دهند که نهایتاً موجب آلودگی بسیاری از آنها به باج‌افزار CryptXXX می‌شود. چند هفته پیش محققین SentinelOne افشاء کردند که گردانندگان CryptXXX در مدت زمان سه هفته‌ای، مبلغ پنجاه هزار دلار در تنها یک آدرسِ بیت‌کوین دست یافته‌اند.<\/p>\n\n<p dir=\"rtl\">واضح است که گردانندگان حمله همواره از کیت‌های اکسپلویت حاوی بیشترین امکانات‌ترین استفاده می‌کنند. ماه پیش بلافاصله پس از اینکه Angler (که سال‌ها بالاترین کیت اکسپلویت بود) از صحنه خارج شد، حمله‌کنندگان شروع به استفاده از Neutrino کردند.<\/p>\n\n<p dir=\"rtl\">CryptXXX اکنون به مهمترینِ باج‌افزارها تبدیل شده و در دو ماه گذشته چندین آپدیت برای آن ارائه شده است. آخرین آپدیت اعمال‌شده درCryptXXX عبارت است از<\/p>\n\n<ul><li dir=\"rtl\">تغییر متن درخواست باج<\/li>\n\t<li dir=\"rtl\">استفاده از یک سایت پرداخت جدید به نام Microsoft Decryptor<\/li>\n<\/ul><p> <\/p>\n\n<hr align=\"left\" size=\"1\" width=\"33%\" \/><p align=\"right\" dir=\"rtl\"><a href=\"https:\/\/www.certcc.ir\/web\/guest\/news\/-\/view\/تسخیر-هزاران-وب‌سایت-با-هدف-انتشار-باج‌افزار-CryptXXX\/21186#_ftnref1\" title=\"\" rel=\"nofollow\">[1]<\/a> Landig Page<\/p>\n\n<p align=\"right\" dir=\"rtl\"><a href=\"https:\/\/www.certcc.ir\/web\/guest\/news\/-\/view\/تسخیر-هزاران-وب‌سایت-با-هدف-انتشار-باج‌افزار-CryptXXX\/21186#_ftnref2\" title=\"\" rel=\"nofollow\">[2]<\/a> Traffic Direction Systems<\/p>\n\n<h5> <\/h5>","content_source":"","content_url":"","content_date_start":"2016-08-25 09:48:49","content_date_event":"2016-08-25 09:48:49","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-08-25 09:50:21","content_date_register":"2016-08-25 09:50:21","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201608\/49376_1550706196_150_113.webp","300":".\/cache\/184\/attach\/201608\/49376_1550706196_256_192.webp","400":".\/cache\/184\/attach\/201608\/49376_1550706196_256_192.webp","600":".\/cache\/184\/attach\/201608\/49376_1550706196_256_192.webp","900":".\/cache\/184\/attach\/201608\/49376_1550706196_256_192.webp","1200":".\/cache\/184\/attach\/201608\/49376_1550706196_256_192.webp"},"ext":"jpg","file_media":1,"token":1550706196,"files":{"original":{"url":".\/file\/184\/attach\/201608\/49376_1550706196.jpg","width":256,"height":192,"size":0}}}]}]]