درگیرشدن ISPها در توزیع جاسوسافزار
خلاصه: محققان امنیتی یک کمپین جدید برای توزیع جاسوسافزار Finfisher کشف کردهاند، آنها معتقدند که احتمالا ISPها نیز در توزیع این جاسوسافزار درگیر شدهاند. مکانیزم آلوده شدن توسط این جاسوسافزار به این صورت است که وقتی قربانی تصمیم میگیرد که نرمافزارهایی مانند WhatsApp، Skype، WinRAR و ... را دانلود کند به سمت سرور مهاجمان هدایت میشود و در آنجا نسخههای تروجانی این نرمافزارها برای قربانی آمادهشدهاند. گفته میشود که هر نرمافزاری قابلیت آلوده شدن به این روش را دارد.
محققان امنیتی ESET یک کمپین نظارت را که از نوع جدیدی از جاسوسافزار Finfisher به نام FinSpy استفاده میکند، کشف کردهاند. قربانیان FinFisher عمدتا در 7 کشور هستند و کارشناسان بر این باورند که در دو مورد از آنها فراهمکنندگان اینترنت در توزیع این بدافزار درگیر شدهاند. جاسوسافزار Finfisher برای اجرای قانون و استفادهی دولت است اما به نظر میرسد که برای رژیمهایی که مایل به نظارت بر مخالفین خود هستند نیز کاربرد دارد. Finfisher یک نرمافزار جاسوسی قوی است که توسط گروه گاما توسعه دادهشده است و قادر است که بهصورت مخفیانه در رایانهی قربانی جاسوسی کند، کلیدهای فشردهشده را ضبط کند و به صورت زنده از طریق وبکم و میکروفون نظارت داشته باشد.
ESET هنوز کشف نکردهاست که کدام کشورها در معرض خطر قرار گرفتهاند.
در زیر دیاگرامی از مکانیزم آلوده شدن توسط آخرین نوع FinFisher نشان داده شده است.
در آخرین کمپین توزیع جاسوسافزار احتمالا ISPها درگیرشدهاند، وقتی که قربانی یکی از چند اپلیکیشن معروف مانند WhatsApp، Skype، VLC Player را دانلود میکند، آنها یک نسخهی تروجانی از نرمافزار قانونی را ارسال میکنند.
نرمافزارهایی که برای توزیع Finfisher استفاده شدند شامل WhatsApp، Skype، Avast، WinRAR و VLC Player هستند. این نکته بسیار مهم است که توجه داشته باشیم که به صورت مجازی هر نرمافزاری میتواند با این روش مورد سوءاستفاده قرار گیرد.
به عنوان بخشی از حمله، وقتی که کاربر تصمیم دارد که یکی از این نرمافزارها را دانلود کند به سمت سرور مهاجمان هدایت میشود، جایی که آنها یک نسخهی آلوده شده از نرمافزار را آماده کردهاند. محققان نشان دادند که آخرین نسخهی Finfisher بسیار بهبود یافته است و نویسندگان آن تلاش خود را بر روی سختکردن شناسایی و نهان کردن این جاسوسافزار متمرکز کردهاند.