نفوذ به شریک اسرائیلی شرکت ESET برای ارسال و استقرار پاککننده داده
اخبار داغ فناوری اطلاعات و امنیت شبکه
هکرها، شریک انحصاری ESET در اسرائیل را برای ارسال ایمیلهای فیشینگ به کسبوکارهای اسرائیلی نقض کرده و وایپرهای دادهای را که در قالب نرمافزار آنتیویروس پنهان شده بودند، برای حملات مخرب در آن قالب منتشر نمودند.
پاک کننده (وایپر) داده، بدافزاری است که به طور عمدی تمام فایلهای موجود در رایانه را حذف میکند و معمولا جدول پارتیشن را حذف یا خراب میکند تا بازیابی اطلاعات را دشوارتر کند.
در یک کمپین فیشینگ که در ٨ اکتبر آغاز شد، ایمیلهایی با برند ESET از دامنه قانونی eset[.]co.il ارسال شد که نشان میدهد سرور ایمیل بخش اسرائیل به عنوان بخشی از حمله نقض شده است.
درحالیکه دامنه eset[.]co.il با محتوا و آرمهای ESET علامتگذاری شده است، ESET به بلیپینگ کامپیوتر گفت که این دامنه توسط Comsecure، توزیع کننده اسرائیلی آنها اداره میشود.
این ایمیلها وانمود میکنند که از «تیم دفاع از تهدیدات پیشرفته ESET» هستند و به مشتریان هشدار میدهند که مهاجمان تحت حمایت دولت در تلاش هستند دستگاه گیرنده پیام را هدف قرار دهند. آنها در این قالب برای کمک به محافظت از دستگاه، از جانب ESET، ابزار آنتی ویروس پیشرفتهتری به نام "ESET Unleashed" را برای محافظت در برابر این تهدید ارائه میدهند.
ایمیل فیشینگ که به دست خبرگزاریها رسیده میگوید: «دستگاه شما در میان لیستی از دستگاههایی که در حال حاضر توسط یک عامل تهدید مورد حمایت دولت که هدف قرارگرفتهاند، شناسایی شده است. اطلاعات به دستآمده توسط بخش اطلاعات تهدیدات ESET، یک گروه تهدید با انگیزه ژئوپلتیک را شناسایی کرده است که تلاش کرده است دستگاه شما را در ١٤ روز گذشته از زمان ارسال این ایمیل هدف قرار دهد».
در ادامه گفته شده است که: «به عنوان بخشی از برنامه دفاع از تهدیدات پیشرفته ESET (ESET-ATD)، ESET دسترسی شما را به برنامه ESET Unleashed که برای مقابله با تهدیدات هدفمند پیشرفته طراحی شده است، فراهم میشود تا بتوانید آن را روی حداکثر ۵ دستگاه خود نصب کنید».
از سربرگهای ایمیل فیشینگ، این خبرگزاری تایید کرده است که ایمیل از سرورهای ایمیل قانونی متعلق به eset[.]co.il، با گذراندن تستهای احراز هویت SPF، DKIM و DMARC نشات گرفته است.
برای افزودن مشروعیت بیشتر به حمله، لینک دانلود در دامنه eset[.]co.il در نشانیهای اینترنتی مانند https://backend.store.eset.co[.]il/pub/2eb524d79ce77d5857abe1fe4399a58d/ESETUnleashed_081024 میزبانی شده است، که البته اکنون غیرفعال شدهاند.
این آرشیو ZIP در ویروستوتال حاوی چهار فایل DLL است که به صورت دیجیتالی توسط گواهی امضای کد قانونی ESET امضا شده و یک Setup.exe که امضا نشده است.
چهار فایل DLL، فایلهای قانونی هستند که به عنوان بخشی از نرمافزار آنتی ویروس ESET توزیع شدهاند. بااینحال، فایل Setup.exe در اصل پاک کننده مخرب دادهها است.
خبرگزاری بلیپینگ کامپیوتر سعی کرده است تا وایپر را روی یک ماشین مجازی آزمایش کند، اما فایل اجرایی به طور خودکار خراب شد.
کوین بومونت، کارشناس امنیت سایبری، زمانی که بر روی رایانه شخصی فیزیکی اجرا میشد، موفقیت بهتری داشت و اظهار داشت که به یک سایت خبری قانونی اسرائیل به آدرس www.oref[.]org.il دسترسی پیدا کرد.
بومونت اینگونه توضیح داد که: «Setup.exe یک فایل مخرب است و از تکنیکهای واضحی برای فرار از شناسایی استفاده میکندمن فقط میتوانم آن را بر روی یک رایانه شخصی فیزیکی به درستی اجرا کنم. این بدافزار چیزهای بدیهی مختلفی را فراخوانی میکند، به عنوان مثال از یک Mutex از گروه اخاذی و باجافزار Yanluowang استفاده میکند».
در حال حاضر، مشخص نیست که چند شرکت در این کمپین فیشینگ هدف قرارگرفته شدهاند یا چگونه Comsecure، توزیعکننده اسرائیلی ESET، نقض شده است.
خبرگزاریها به افراد مختلفی در Comsecure ازجمله مدیرعامل آن ایمیل زدهاند، اما تاکنون پاسخی دریافت نکردهاند.
درحالیکه این حمله به هیچ عامل تهدید یا هکتیویست خاصی نسبت داده نشده است، پاککنهای داده مدتها ابزار محبوبی در حملات سایبری علیه اسرائیل بودهاند.
در سال ٢٠١٧، یک پاک کننده اطلاعات ضد اسرائیل و طرفدار فلسطین به نام IsraBye در حملات به سازمانهای اسرائیلی کشف شد.
در سال ٢٠٢٣، اسرائیل متحمل موجی از حملات وایپر BiBi شد که سازمانها، ازجمله در بخشهای آموزشی و فناوری را هدف قرار دادند.
طبق ادعاها، بسیاری از این حملات با مهاجمان تهدیدکننده ایرانی مرتبط بود که هدف آنها نه درآمدزایی، بلکه بیشتر ایجاد هرجومرج و برهم زدن اقتصاد اسرائیل بود.
برچسب ها: IsraBye, Mutex, Yanluowang, DKIM, DMARC, ESET Unleashed, پاککننده, وایپر داده, Data Wiper, Comsecure, BiBi Wiper, BiBi, آنتیویروس, Anti Virus, ESET, باجافزار, Wiper, Iran, Credentials, DLL, Hacker, cybersecurity, israel, phishing, ransomware , اسرائیل, جاسوسی سایبری, فیشینگ, امنیت سایبری, جنگ سایبری, Cyber Attacks, حمله سایبری, news