کد خبر: ۸۱۵

شناسایی بدافزار SLEEPWALKER؛ بدافزار ویندوزی که تا دریافت فرمان بیدار نمی‌شود

باج‌افزار

پژوهشگران امنیت سایبری از شناسایی بدافزار ویندوزی SLEEPWALKER خبر داده‌اند؛ بدافزاری خفته که می‌تواند هفته‌ها پنهان بماند و تنها با دریافت سیگنال فعال‌کننده، فعالیت مخرب خود را آغاز کند.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

پژوهشگران امنیت سایبری از شناسایی نمونه‌ای جدید و نسبتاً غیرمعمول از بدافزارهای ویندوزی خبر داده‌اند که مانند یک عامل خفته، تا زمان دریافت فرمان در خواب می‌ماند.

این بدافزار که می‌تواند هفته‌ها بدون فعالیت باقی بماند و سپس ناگهان فعال شود، SLEEPWALKER نام دارد. به گزارش تک‌رادار، اکثر بدافزارها مجموعه‌ای از ابزارها و قابلیت‌های ازپیش‌تعریف‌شده دارند. شناسایی مشخصات سیستم، نقشه‌برداری از شبکه، سرقت و خارج‌کردن داده‌ها، ثبت کلیدهای فشرده‌شده، گرفتن اسکرین‌شات و دسترسی به دوربین و میکروفون از جمله این قابلیت‌ها هستند.

هنگام آلوده‌شدن یک دستگاه به این بدافزارها، آن‌ها ابتدا از طریق اتصال اینترنتی دستگاه با سرور مهاجم ارتباط برقرار می‌کنند و منتظر دریافت دستور می‌مانند تا مشخص شود از کدام قابلیت‌ها استفاده کنند. بااین‌حال، دومینیک رایشل، پژوهشگر امنیتی، از شناسایی نمونه‌ای متفاوت و جدید از بدافزارها خبر داده است. او این بدافزار را SLEEPWALKER نام‌گذاری کرده است؛ بدافزاری که تقریباً هیچ‌یک از قابلیت‌های معمول سایر بدافزارها را ندارد و طوری طراحی شده است که تا زمان «بیدارشدن»، تقریباً کاملاً بی‌صدا باقی بماند.

ردپایی از قربانیان SLEEPWALKER پیدا نشده است

بدافزار SLEEPWALKER تا زمان دریافت سیگنال فعال‌کننده، فعالیت مخرب قابل‌توجهی از خود نشان نمی‌دهد و به همین دلیل ممکن است از دید نرم‌افزارهای امنیتی پنهان بماند. این بدافزار روی سیستم حضور دارد، اما خود را به‌عنوان یک مؤلفه قانونی ویندوز مربوط به ESET Management Agent جا می‌زند. به این ترتیب، به‌جای اینکه به‌عنوان برنامه‌ای مستقل که می‌تواند توجه کارشناسان امنیتی را جلب کند اجرا شود، از داخل یک نرم‌افزار مورداعتماد فعالیت می‌کند.

SLEEPWALKER ترافیک شبکه را برای یافتن یک سیگنال ویژه و دست‌کاری‌شده زیر نظر می‌گیرد و فقط زمانی که آن سیگنال دریافت شود، فعال می‌شود. این سیگنال همچنین دستور انجام فعالیت‌های مختلف را به بدافزار می‌دهد؛ از جمله برنامه‌ریزی فعالیت‌های مختلف، برقراری ارتباط با سایر سیستم‌ها، دریافت برنامه‌های اضافی و حتی اجرای کد.

به گفته رایشل، پژوهشگر امنیت سایبری، بدافزار SLEEPWALKER در سال گذشته در VirusTotal بارگذاری شده بود. بااین‌حال، این بدافزار در هیچ کارزار فعالی شناسایی نشده و هیچ قربانی، صنعت، کشور یا سازمان مشخصی نیز به آن نسبت داده نشده است.

رایشل همچنین تأکید کرده است که مشخص نیست این بدافزار در وهله اول چگونه وارد محیط موردبررسی شده، چه کسی آن را اجرا می‌کند و چه ابزارهای دیگری ممکن است همراه آن بوده باشند.

او همچنین گفته است که کد این بدافزار تا حدی خام و ناپخته به نظر می‌رسد. با وجود طراحی غیرمعمول آن، SLEEPWALKER چندین ضعف دارد که می‌تواند نشان دهد این بدافزار هنوز در حال توسعه بوده است. البته رایشل نمی‌داند که آیا نسخه‌های جدیدتری از آن در فضای واقعی فعال هستند یا خیر.

بااین‌حال، با توجه به ماهیت این بدافزار، رایشل معتقد نیست که SLEEPWALKER برای حملات گسترده و بدون هدف مشخص ساخته شده باشد. به گفته او، احتمال بیشتری دارد که این بدافزار توسط دولت‌ها یا بازیگران وابسته به دولت‌ها و با هدف قرار دادن اهداف مشخص طراحی شده باشد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث