اکسپلویت اترنالبلو هنوز در قید حیات
خلاصه: کامپیوترهای وصله نشده باعث شدهاند که اکسپلویت اترنالبلوی NSA هنوز پس از گذشت یکسال زنده بماند. . تحقیقات محققان نشان میدهد که دلیل آلودگیهای متعدد تعدادی از ماشینها این است که بسیاری از این ماشینهای آلودهشده از ویندوزهای کرکشده استفاده میکنند و نمیتوانند یا نمیخواهند ویندوزهای خود را بهروزرسانی کنند. راه حل ارائهشده برای این مسئله این است که پروتکل SMB1 خود را غیرفعال کنید.
کامپیوترهای وصله نشده باعث شدهاند که اکسپلویت اترنالبلوی NSA هنوز پس از گذشت یکسال زنده بماند. کامپیوترهای آسیبپذیر معمولا از یک نسخهی کرک شدهی سیستمعامل ویندوز همراه با پروتکل SMB1 قدیمی که توسط اکسپلویت EternalBlue مورد هدف قرار گرفته است، استفاده میکنند.
بهگفتهی محققان آویرا، هنوز پس از گذشت یک سال از حملات Petya و WannaCry، تعداد قابل توجهی ماشین آلوده وجود دارد. تحقیقات نشان میدهد که این آلودگیها مربوط به ماشینهای ویندوزی است که برای مقابله با اکسپلویت اترنالبلو بهروزرسانی نشده و یک هدف عالی برای بدافزارها هستند.
اترنالبلو اکسپلویتی است که اولین بار توسط NSA استفاده شد و پس از آن توسط Shadow Brokers بهصورت عمومی منتشر شد. این اکسپلویت یک آسیبپذیری در پروتکل SMB (Server Message Block) را مورد هدف قرار میدهد. با استفاده از این اکسپلویت میتوان کد دلخواهی را بر روی کامپیوتر هدف اجرا کرد. هکرها از این فرصت استفاده کرده و از اترنالبلو برای حملات باجافزاری WannaCry و Petya در سال 2017 سوءاستفاده کردند.
بههرحال کاربران ویندوزهای کرکشده در معرض خطر هستند. تحقیقات محققان نشان میدهد که دلیل آلودگیهای متعدد تعدادی از ماشینها این است که بسیاری از این ماشینهای آلودهشده از ویندوزهای کرکشده استفاده میکنند و نمیتوانند یا نمیخواهند ویندوزهای خود را بهروزرسانی کنند. همچنین این به این معنی است که این ماشینها بهروزرسانی ضروری ماه مارس 2018 برای این آسیبپذیری را دریافت نکردهاند. راه حل ارائهشده برای این مسئله این است که پروتکل SMB1 خود را غیرفعال کنید. آویرا این راه حل را برای پایان دادن به حلقهی ماشینهایی که بهصورت متعدد دچار آلودگی شدهاند و سیستمهایی که وصلههای مرتبط را دریافت نکردهاند اجرا کرده است.
از زمان فعالسازی این راه حل، Avira حدود 300000 کامپیوتر با این مشکل را کشف کرده است و سیستم محافظتی آویرا پروتکل آسیبپذیر را بر روی 14000 دستگاه غیرفعال کرده است.
آویرا لیستی از 10 کشور اول برای این آلودگیهای سریالی را منتشر کرده است، که به شرح زیر است:
- اندونزی
- تایوان
- ویتنام
- تایلند
- مصر
- روسیه
- چین
- فیلیپین
- هند
- ترکیه
معمولا نرمافزارهای کرکشده قادر به دریافت وصلهها برای آسیبپذیریهایی مانند اترنالبلو نیستند.